Речник на Xygeni Security
Речник на сигурността при разработването и доставката на софтуер

Какво е Протокол за контекст на модела (MCP)?

Обяснение на сигурността на MCP #

Протоколът за контекст на модела не се появи с предупреждение за сигурност. Той се появи като пробив в производителността, standard което позволява на асистентите с изкуствен интелект да достигнат отвъд прозореца за чат и да взаимодействат директно с инструменти, файлове, API и pipelineПо времето, когато екипите по сигурността започнаха да питат какво е MCP, той вече работеше в среди за разработчици в голям мащаб.

Тази пропаст между приемането и управлението е точно мястото, където се насочват атаките по веригата за доставки. Разбирането какво е Model Context Protocol, как работят MCP сървърите и какви рискове въвеждат те вече е... основно изискване за всеки DevSecOps екип, работещ в среда, базирана на изкуствен интелект.

Какво е протоколът за контекст на модела? Определение #

Протоколът за контекст на модела (MCP) е отворен standard който определя как големите езикови модели комуникират с външни инструменти, източници на данни и услуги. Докато традиционният AI асистент отговаря само с текст, MCP-активиран асистент може да предприема действия (четене на файлове, заявки към API, изпълнение на команди, инсталиране на зависимости и взаимодействие с CI/CD pipelines) чрез структуриран интерфейс, който свързва модела със средата на разработчика.

MCP беше представен от Anthropic през ноември 2024 г. и оттогава е възприет в основни инструменти за кодиране на изкуствен интелект, включително Claude, Cursor, Windsurf и GitHub Copilot. Той предоставя общ език за комуникация между изкуствен интелект и инструмент, подобно на начина, по който HTTP предоставя общ протокол за уеб комуникация.

Ако асистентът на AI е мозъкът, MCP сървърът е нервната система, която го свързва с тялото на инструментите за разработчици.

Как работи? #

MCP работи чрез клиент-сървър архитектура с три компонента:

  • Домакинът на MCP е приложението, в което работи разработчикът, IDE като VS Code, Cursor или Windsurf, или AI асистент като Claude. Хостът управлява връзките към MCP сървъри и контролира до какво може да има достъп моделът.
  • MCP клиентът се намира вътре в хоста и поддържа директна връзка с всеки MCP сървър. Той преобразува заявките към модела в структурирани извиквания на инструменти и връща резултати към модела.
  • MCP сървърът е мостът към външни възможности. Той предоставя инструменти, ресурси и подкани, които моделът може да извика. MCP сървър може да се свърже с файлова система, хранилище на GitHub, база данни, CI/CD платформа или скенер за сигурност. Всяко извикване на инструмент, което моделът прави, преминава през MCP сървъра, който го изпълнява и връща резултата.

Когато разработчик поиска от AI асистент да сканира проект, да поправи уязвимост или да инсталира зависимост, моделът не извършва тези действия директно. Той изпраща структурирана заявка до съответния MCP сървър, който извършва действието, използвайки оторизирани локални инструменти, и връща резултата.

MCP срещу традиционни AI асистенти: Какво се промени? #

Преди MCP, асистентите за кодиране с изкуствен интелект бяха фундаментално пасивни. Те можеха да четат кода, който сте поставили в чата, и да предлагат промени, но не можеха да действат директно върху вашата среда. MCP променя този модел изцяло.

Разликата е важна за сигурността, защото променя обхвата на един AI асистент. Традиционен асистент, който дава лоши съвети, ви струва цикъл на преглед на кода. Асистент с активиран MCP, който предприема лошо действие (инсталиране на злонамерена зависимост, изпълнение на компрометиран скрипт за изграждане или препращане на идентификационни данни към външна крайна точка), ви струва инцидент.

MCP превръща асистентите с изкуствен интелект от съветници в оператори. Тази промяна изисква същите контроли за сигурност, които прилагате към всеки оператор с достъп до вашата инфраструктура.

Какво е MCP сървър? #

МКП сървърът е лек процес, който предоставя възможности към MCP-съвместими AI клиенти. Той дефинира набор от инструменти (дискретни действия, които моделът може да извика), заедно с ресурси, които моделът може да чете, и шаблони за подкани, които може да използва.
MCP сървърите съществуват за широк спектър от интеграции: достъп до файлова система, GitHub, Slack, бази данни, скенери за сигурност и CI/CD платформи. Разработчиците могат да стартират MCP сървъри локално, в рамките на инфраструктурата на организацията си, или да се свързват с MCP сървъри, хоствани от трети страни, предоставени от външни доставчици.
Именно в тази последна категория рискът за сигурността става конкретен. MCP сървър на трета страна е външен процес с достъп до средата на разработчика. Изследванията показват, че 5.5% от публичните MCP сървъри носят недостатъци, водещи до отравяне на инструменти, а 43% - уязвимости, водещи до инжектиране на команди, което означава, че значителен дял от публично достъпните MCP сървъри могат да бъдат използвани като оръжие за манипулиране на поведението на изкуствения интелект, извличане на данни или изпълнение на неоторизирани команди.

Рискове за сигурността на MCP: Какво трябва да знаят екипите на DevSecOps #

MCP въвежда нова повърхност за атака, която традиционните инструменти на AppSec не са създадени да покриват. Ключовите рискове са:

Сенчести MCP сървъри. Разработчиците конфигурират MCP сървърите локално без официално одобрение или управление, създавайки празнина в инвентара. Екипите по сигурност не могат да защитят това, което не могат да видят.

Отравяне с инструменти. Злонамерен MCP сървър разкрива инструменти, които изглеждат легитимни, но изпълняват вредни действия, когато бъдат извикани от модела. Тъй като моделът се доверява на дефинициите на инструменти, които получава, той може да извика заразен инструмент без видима индикация, че нещо не е наред.

Бързо инжектиране чрез MCP. Злонамерено съдържание във файлове, документи или API отговори може да инжектира инструкции в контекста на модела, манипулирайки неговото поведение. MCP сървър, който чете външно съдържание и го предава на модела без дезинфекция, е вектор за директно инжектиране на prompt (подкана за въвеждане).

Намеса в зависимостите. MCP сървърите, които управляват инсталирането на пакети или разрешаването на зависимости, могат да бъдат компрометирани, за да инсталират злонамерени пакети. Когато AI агент инсталира зависимост автономно чрез MCP сървър, няма човек, който да проверява между злонамерения пакет и... pipeline.

Излагане на пълномощия. MCP сървърите често обработват токени за удостоверяване, API ключове и променливи на средата. Несигурната MCP конфигурация може да разкрие тези идентификационни данни чрез контекста на модела или чрез регистрационни файлове.

Неоторизирано изпълнение на инструмент. Без строги списъци с разрешени, асистент с активиран MCP може да извика инструменти, които надвишават предвидения му обхват, да променя производствената инфраструктура, да осъществява достъп до чувствителни хранилища или да извършва API повиквания към външни услуги.

Най-добри практики за сигурност #

Защитата на MCP изисква третиране на всеки MCP сървър като привилегирована интеграция, а не като удобство за разработчици.

  • Блокирайте злонамерени зависимости в крайната точка. Когато агент с активиран MCP инсталира зависимост, тази инсталация трябва да бъде прихваната и сканирана преди изпълнение. Откриването, базирано на сигнатури, не е достатъчно; злонамерени пакети, насочени към инструменти с изкуствен интелект, се публикуват по-бързо, отколкото сигнатурите могат да ги проследят.
  • Инвентаризирайте всеки MCP сървър. Знайте какви MCP сървъри са конфигурирани във вашите среди за разработчици, локално, във вашия CI/CD pipelineи във вашите IDE конфигурации. Shadow MCP е същият проблем като shadow IT, с директен достъп до вашите инструменти.
  • Прилагане на списък с разрешени MCP. Само одобрени MCP сървъри трябва да имат право да работят. Всеки неодобрен сървър, който се опитва да се свърже, трябва да бъде блокиран в крайната точка, преди да може да взаимодейства с модела.
  • Приложете най-малки привилегии към дефинициите на MCP инструменти. Всеки MCP сървър трябва да предоставя само инструментите, необходими за неговата специфична функция. Сървър за четене на файлове няма право да предоставя възможности за инсталиране на пакети.
  • Валидирайте и дезинфекцирайте съдържание, преминало през MCP. Всяко външно съдържание (файлове, API отговори, резултати от базата данни), което преминава през MCP сървър и попада в контекста на модела, е потенциален вектор за инжектиране на prompt. Третирайте го като ненадежден вход.
  • Следете взаимодействията на MCP по време на изпълнение. Регистрирайте всяко извикване на инструмент, което моделът прави чрез MCP сървъри. Аномалните модели (неочаквани извиквания на инструменти, изходящи връзки от среди за изграждане, извиквания на инструменти извън нормалното работно време) са ранни индикатори за компрометиране.

Инциденти със сигурността в реалния свят #

Сигурността на MCP не е теоретична. В началото на 2026 г. изследване от университета Куинс документира, че MCP стековете имат 92% вероятност за експлойт когато се комбинират множество плъгини. Кампанията PromptMink (приписвана на спонсорираната от Северна Корея държавна група Famous Chollima) специално е разработила злонамерени npm пакети, за да заблудят агенти за кодиране с изкуствен интелект, работещи чрез MCP-подобни интерфейси, да инсталират зловреден софтуер за кражба на идентификационни данни. Пакетите са проектирани да изглеждат легитимни за агентите с изкуствен интелект, дори когато човек би ги маркирал.

През юни 2026, Xygeni потвърди клъстерите ollama-helpers и openai-agents-helpers (над 35 комбинирани версии, публикувани в координирани вълни), директно насочени към пакети, използвани в работни процеси за агентна разработка, където MCP връзките са често срещани. Когато AI агент инсталира зависимост автономно чрез MCP сървър, няма човешки проверяващ между злонамерения пакет и изпълнението му.

Какво е MCP в контекста на сигурността на веригата за доставки с изкуствен интелект? #

MCP се намира на пресечната точка на сигурността с изкуствен интелект и software supply chain securityТова е слоят, който свързва моделите на изкуствен интелект с инструментите, хранилищата и инфраструктурата, които определят съвременния... SDLC, което го прави едновременно най-мощната точка за интеграция и най-изложената повърхност за атака в разработката с изкуствен интелект.

Традиционната AppSec защита спира в хранилището. EDR наблюдава операционната система. Нито едно от двете не е създадено, за да разбира MCP сървъри, извиквания на инструменти или инсталиране на зависимости, медиирано от изкуствен интелект. Разликата между тях е точно мястото, където се насочват атаките, базирани на MCP.

Защитата на MCP изисква видимост върху това какви MCP сървъри работят, какви инструменти предоставят, какво извиква моделът и дали зависимостите и обработваните файлове са валидирани. Това означава, че инвентаризацията с изкуствен интелект, поведенческият мониторинг и сигурността на веригата за доставки са обединени в един проблем.

Осигуряване на MCP с Xygeni
#

Сигурността на MCP изисква повече от документи с политики и контролни списъци с най-добри практики. Тя изисква непрекъсната видимост върху това, което MCP сървърите изпълняват във вашите среди за разработчици, поведенческо наблюдение на всяко извикване на инструмент, което моделът прави, и възможност за блокиране на злонамерени зависимости в крайната точка, преди да се изпълнят, преди да съществува подпис. Разбирането какво представлява Model Context Protocol е ключово.

Платформата за AI сигурност на Xygeni покрива цялата повърхност за MCP атаки: инвентаризиране на всеки MCP сървър чрез AI-SPM, откриване на отравяне на инструменти, незабавно внедряване и несигурни MCP конфигурации чрез AI, сканиране за сигурност, съобразено с OWASP MCP Top 10, и прилагане на политики в крайната точка на разработчика чрез Shield, блокирайки неодобрени MCP сървъри и злонамерени зависимости, преди да достигнат до pipeline.

Ако вашите екипи използват асистенти за кодиране с изкуствен интелект, MCP слоят вече е част от вашата повърхност за атака. Въпросът е дали можете да го видите.

Често задавани въпроси #

Какво е MCP в ИИ?

MCP (Model Context Protocol) е отворен standard което позволява на AI асистентите да комуникират с външни инструменти, източници на данни и услуги. Това дава възможност на AI моделите да предприемат действия (четене на файлове, заявки към API, инсталиране на пакети, изпълнение на команди) чрез структуриран интерфейс, вместо да отговарят само с текст.

Безопасен ли е MCP?

MCP въвежда значителни рискове за сигурността, ако не се управлява правилно. Изследванията показват, че 5.5% от публичните MCP сървъри имат уязвимости, водещи до отравяне на инструменти, а 43% - до уязвимости, водещи до инжектиране на команди.Защитата на MCP изисква инвентаризиране на всеки MCP сървър, прилагане на списъци с разрешени потребители, прилагане на минимални привилегии и наблюдение на извикванията на инструменти по време на изпълнение.

Каква е разликата между MCP и традиционния API?

Традиционният API се извиква от код, който разработчикът пише и контролира. Извикванията на MCP инструменти се извикват от AI модел въз основа на неговата интерпретация на задача. Моделът решава кои инструменти да извика, в какъв ред и с какви параметри, което прави MCP взаимодействията по-трудни за предвиждане и одитиране в сравнение с традиционните API извиквания.

Какво е отравяне с инструменти в MCP?

Отравянето на инструменти е атака, при която злонамерен MCP сървър разкрива дефиниции на инструменти, които изглеждат легитимни, но изпълняват вредни действия, когато бъдат извикани от модела. Тъй като моделът се доверява на дефинициите на инструменти, които получава от свързани MCP сървъри, той може да извика отровен инструмент без видимо предупреждение.

Какво представлява бързото инжектиране чрез MCP?

Инжектирането на данни чрез MCP се случва, когато злонамерено съдържание във файлове, документи или API отговори (предадени през MCP сървър в контекста на модела) манипулира поведението на модела. Това е MCP еквивалентът на SQL инжектирането: ненадежден вход, влияещ върху поведението на надеждна система.

Започнете безплатно

Започнете безплатно.
Не е необходима кредитна карта.

Започнете с едно кликване:

Тази информация ще бъде сигурно съхранена съгласно и общите условия за ползване и защита на лични данни намлява Политика за Поверителност

Екранна снимка на приложението