MCP Segurtasuna Azalduta #
Eredu Testuinguru Protokoloa ez zen segurtasun abisurik gabe iritsi. Produktibitate aurrerapen gisa iritsi zen, standard horri esker, IA laguntzaileek txat leihotik harago joan eta tresnekin, fitxategiekin, APIekin eta zuzenean elkarreragin dezakete pipelineSegurtasun taldeek MCP zer zen galdetzen hasi zirenerako, jada eskala handiko garatzaile inguruneetan exekutatzen ari zen.
Adopzioaren eta gobernantzaren arteko alde hori da, hain zuzen ere, hornidura-kateko erasoak non gertatzen diren. Ulertzea zer den Model Context Protocol, nola funtzionatzen duten MCP zerbitzariek eta zer arrisku dakartzaten orain. IA ingurune natibo batean jarduten duen edozein DevSecOps talderentzako oinarrizko eskakizuna.
Zer da Eredu Testuinguru Protokoloa? Definizioa #
Model Context Protocol (MCP) protokolo irekia da standard horrek definitzen du nola komunikatzen diren hizkuntza-eredu handiek kanpoko tresnekin, datu-iturriekin eta zerbitzuekin. Ohiko IA laguntzaile batek testuarekin bakarrik erantzuten duen bitartean, MCP gaitutako laguntzaile batek ekintzak egin ditzake (fitxategiak irakurri, APIak kontsultatu, komandoak exekutatu, mendekotasunak instalatu eta elkarreragin) CI/CD pipelines) eredua garatzailearen ingurunera konektatzen duen interfaze egituratu baten bidez.
MCP Anthropic-ek aurkeztu zuen 2024ko azaroan eta ordutik IA kodetzeko tresna nagusietan erabili da, besteak beste, Claude, Cursor, Windsurf eta GitHub Copilot-en. IAren eta tresnen arteko komunikaziorako hizkuntza komun bat eskaintzen du, HTTP-k web komunikaziorako protokolo komun bat eskaintzen duen antzera.
AI laguntzailea garuna bada, MCP zerbitzaria garatzaileen tresnen gorputzarekin konektatzen duen nerbio-sistema da.
Nola funtzionatzen du? #
MCP-k bezero-zerbitzari arkitektura baten bidez funtzionatzen du, hiru osagai dituena:
- MCP ostalaria. Garatzaileak lan egiten duen aplikazioa da, VS Code, Cursor edo Windsurf bezalako IDE bat edo Claude bezalako IA laguntzaile bat. Ostatuak MCP zerbitzarietarako konexioak kudeatzen ditu eta modeloak zer atzi dezakeen kontrolatzen du.
- MCP bezeroa. ostalariaren barruan bizi da eta MCP zerbitzari bakoitzarekin banakako konexioa mantentzen du. Modelo eskaerak egituratutako tresna deietan bihurtzen ditu eta emaitzak modeloari itzultzen dizkio.
- MCP zerbitzaria. kanpoko gaitasunerako zubia da. Ereduak dei ditzakeen tresnak, baliabideak eta eskaerak azaltzen ditu. MCP zerbitzari batek fitxategi-sistema batera, GitHub biltegi batera, datu-base batera, CI/CD plataforma edo segurtasun-eskaner bat. Modeloak egiten duen tresna-dei bakoitza MCP zerbitzaritik igarotzen da, eta honek exekutatu eta emaitza itzultzen du.
Garatzaile batek IA laguntzaile bati proiektu bat eskaneatzeko, ahultasun bat konpontzeko edo mendekotasun bat instalatzeko eskatzen dionean, modeloak ez ditu ekintza horiek zuzenean egiten. Eskaera egituratu bat bidaltzen dio dagokion MCP zerbitzariari, eta honek ekintza baimendutako tokiko tresnak erabiliz egiten du eta irteera itzultzen du.
MCP vs. IA laguntzaile tradizionalak: Zer aldatu da? #
MCP baino lehen, IA kodeketa laguntzaileak funtsean pasiboak ziren. Txatean itsatsitako kodea irakurri eta aldaketak iradoki zitzaketen, baina ezin zuten zure ingurunean zuzenean jardun. MCP-k eredu hori erabat aldatzen du.
Desberdintasunak segurtasunerako garrantzia du, IA laguntzaile batek zer lor dezakeen aldatzen baitu. Aholku txarrak ematen dituen laguntzaile tradizional batek kodearen berrikuspen ziklo bat kostatzen dizu. Ekintza txar bat egiten duen MCP gaitutako laguntzaile batek (mendekotasun gaizto bat instalatzea, eraikuntza-skript kaltetu bat exekutatzea edo kredentzialak kanpoko amaiera-puntu batera bidaltzea) intzidente bat kostatzen dizu.
MCP-k IA laguntzaileak aholkularietatik operadore bihurtzen ditu. Aldaketa horrek zure azpiegiturara sarbidea duen edozein operadoreri aplikatzen dizkiozun segurtasun-kontrol berdinak eskatzen ditu.
Zer da MCP zerbitzari bat? #
MCP bat zerbitzaria gaitasunak agerian uzten dituen prozesu arina da MCP-rekin bateragarriak diren AI bezeroentzat. Tresna multzo bat definitzen du (modeloak dei ditzakeen ekintza diskretuak), modeloak irakurri ditzakeen baliabideekin eta erabil ditzakeen txantiloiekin batera.
MCP zerbitzariak integrazio sorta zabal baterako daude: fitxategi sistemaren sarbidea, GitHub, Slack, datu-baseak, segurtasun eskanerrak eta CI/CD plataformak. Garatzaileek MCP zerbitzariak tokian bertan exekutatu ditzakete, beren erakundearen azpiegituraren barruan, edo kanpoko saltzaileek eskaintzen dituzten hirugarrenen MCP zerbitzarietara konektatu.
Azken kategoria horretan bihurtzen da segurtasun arriskua zehatza. Hirugarrenen MCP zerbitzari bat garatzailearen ingurunera sarbidea duen kanpoko prozesu bat da. Ikerketek erakusten dute MCP zerbitzari publikoen % 5.5ek tresna-pozoitze akatsak dituztela eta % 43k komando-injekzio ahultasunak dituztela, hau da, publikoki eskuragarri dauden MCP zerbitzarien zati handi bat arma gisa erabil daitekeela IAren portaera manipulatzeko, datuak ateratzeko edo baimenik gabeko komandoak exekutatzeko.
MCP Segurtasun Arriskuak: DevSecOps Taldeek Jakin Behar Dutena #
MCP-k eraso-azalera berri bat aurkezten du, AppSec tresna tradizionalek estaltzeko eraiki ez zutena. Arrisku nagusiak hauek dira:
MCP itzaleko zerbitzariak. Garatzaileek MCP zerbitzariak tokian bertan konfiguratzen dituzte baimen formalik edo gobernantzarik gabe, inbentario-hutsune bat sortuz. Segurtasun-taldeek ezin dute babestu ikusten ez dutena.
Tresnen intoxikazioa. MCP zerbitzari gaizto batek itxuraz zilegiak diren baina ereduak deitzen dituenean ekintza kaltegarriak egiten dituzten tresnak agerian uzten ditu. Ereduak jasotzen dituen tresnen definizioetan konfiantza duenez, tresna pozoitsu bat dei dezake zerbait gaizki dagoela adierazten duen inolako adierazpenik gabe.
Injekzioa berehala MCP bidez. Fitxategietako, dokumentuetako edo API erantzunetako eduki gaiztoak argibideak txertatu ditzake modeloaren testuinguruan, haren portaera manipulatuz. Kanpoko edukia irakurri eta modeloari garbitu gabe bidaltzen dion MCP zerbitzari bat zuzeneko gonbidapen-injekzio bektore bat da.
Mendekotasunen manipulazioa. Paketeen instalazioa edo mendekotasunen ebazpena kudeatzen duten MCP zerbitzariak arriskuan jar daitezke pakete gaiztoak instalatzeko. IA agente batek mendekotasun bat modu autonomoan instalatzen duenean MCP zerbitzari baten bidez, ez dago gizaki berrikuslerik pakete gaiztoaren eta paketearen artean. pipeline.
Kredentzialen esposizioa. MCP zerbitzariek maiz kudeatzen dituzte autentifikazio-tokenak, API gakoak eta ingurune-aldagaiak. MCP konfigurazio ez-seguru batek kredentzial horiek agerian utz ditzake modeloaren testuinguruaren edo erregistroen bidez.
Tresna baimenik gabe exekutatu da. Baimen-zerrenda zorrotzik gabe, MCP gaitutako laguntzaile batek bere helburu-eremua gainditzen duten tresnak dei ditzake, ekoizpen-azpiegitura aldatuz, biltegi sentikorrak atzituz edo kanpoko zerbitzuetara API deiak eginez.
Segurtasun-jardunbide egokiak #
MCP ziurtatzeko, MCP zerbitzari guztiak integrazio pribilegiatu gisa tratatzea eskatzen da, ez garatzaileen erosotasun gisa.
- Blokeatu mendekotasun gaiztoak amaierako puntuan. MCP gaitutako agente batek mendekotasun bat instalatzen duenean, instalazio hori atzeman eta eskaneatu egin behar da exekutatu aurretik. Sinaduran oinarritutako detekzioa ez da nahikoa; IA tresnei zuzendutako pakete gaiztoak sinadurekin jarrai daitezkeenak baino azkarrago argitaratzen ari dira.
- MCP zerbitzari guztien inbentarioa egin. Jakin ezazu zein MCP zerbitzari dauden konfiguratuta zure garatzaile-inguruneetan, lokalean, zure CI/CD pipelines, eta zure IDE konfigurazioetan. Shadow MCP-k arazo bera du itzaleko IT-rekin, zure tresnetarako sarbide zuzenarekin.
- Betearazi MCP baimendutako zerrenda bat. MCP zerbitzari onartuak bakarrik exekutatu ahal izan behar dira. Konektatzen saiatzen den edozein zerbitzari baimendu gabe blokeatu egin behar da amaieran, modeloarekin elkarreragin aurretik.
- Aplikatu gutxieneko pribilegioa MCP tresnen definizioei. MCP zerbitzari bakoitzak bere funtzio espezifikorako beharrezkoak diren tresnak bakarrik erakutsi beharko lituzke. Fitxategiak irakurtzen dituen zerbitzari batek ez du paketeak instalatzeko gaitasunak erakusteko eskubiderik.
- MCPtik igarotako edukia balioztatu eta garbitu. MCP zerbitzari batetik eta modeloaren testuinguruan sartzen den edozein kanpoko eduki (fitxategiak, API erantzunak, datu-basearen emaitzak) injekzio-bektore potentziala da. Tratatu sarrera fidagarri ez den gisa.
- MCP elkarrekintzak exekuzio-garaian kontrolatu. Erregistratu modeloak MCP zerbitzarien bidez egiten dituen tresna-dei guztiak. Eredu anomaloak (ustekabeko tresnen deiak, eraikuntza-inguruneetatik irteerako konexioak, ohiko lanorduetatik kanpoko tresnen deiak) arriskuan jartzen diren adierazle goiztiarrak dira.
Benetako Munduko Segurtasun Intzidenteak #
MCP segurtasuna ez da teorikoa. 2026 hasieran, Queen's Unibertsitateko ikerketa batek dokumentatu zuen MCP pilek dutela % 92ko ustiapen probabilitatea plugin anitz konbinatzen direnean. PromptMink kanpainak (Ipar Koreako estatuak babestutako Famous Chollima taldeari egotzita) npm pakete gaiztoak diseinatu zituen MCP antzeko interfazeen bidez jarduten zuten IA kodeketa-agenteak engainatzeko, kredentzialak lapurtzen dituen malwarea instalatzeko. Paketeak IA agenteentzat zilegiak iruditzeko diseinatu ziren, nahiz eta berrikusle batek salatuko zituen.
2026 ekainean, Xygenik ollama-helpers eta openai-agents-helpers multzoak baieztatu ditu. (35 bertsio konbinatu baino gehiago argitaratu dira uhin koordinatuetan) MCP konexioak ohikoak diren agenteen garapen-fluxuetan erabiltzen diren paketeei zuzenean zuzenduta. IA agente batek menpekotasun bat modu autonomoan instalatzen duenean MCP zerbitzari baten bidez, ez dago gizaki berrikuslerik pakete gaiztoaren eta exekuzioaren artean.
Zer da MCP IA hornikuntza-katearen segurtasunaren testuinguruan? #
MCP IA segurtasunaren eta elkargunean dago software supply chain securityIA ereduak egungo teknologia definitzen duten tresnekin, biltegiekin eta azpiegiturekin lotzen dituen geruza da. SDLC, eta horrek integrazio punturik indartsuena eta, aldi berean, IA bidezko garapenean eraso-azalerarik agerikoena bihurtzen du.
AppSec tradizionala biltegian gelditzen da. EDR-k sistema eragilea zaintzen du. Bietako bat ere ez zen MCP zerbitzariak, tresnen deiak edo adimen artifizialaren bidezko mendekotasun instalazioa ulertzeko eraiki. Bien arteko aldea da, hain zuzen ere, MCP-n oinarritutako erasoak iristen diren tokia.
MCP ziurtatzeko, MCP zerbitzariak exekutatzen ari diren, zein tresna erakusten dituzten, zer dei egiten duen ereduak eta kudeatzen ari diren mendekotasunak eta fitxategiak balioztatu diren ala ez ikusteko aukera izan behar da. Hau da, adimen artifizialaren inbentarioa, portaeraren monitorizazioa eta hornikuntza-katearen segurtasuna arazo bakar batean konbinatuta daude.
MCP Xygenirekin ziurtatzea
#
MCP segurtasunak politika dokumentuak eta jardunbide egokien kontrol-zerrendak baino gehiago behar du. Zure garatzaile-inguruneetan zehar MCP zerbitzariak exekutatzen ari diren ikusteko etengabeko ikusgarritasuna eskatzen du, ereduak egiten duen tresna-dei bakoitzaren portaeraren jarraipena eta mendekotasun gaiztoak amaieran exekutatu aurretik, sinadura bat existitu aurretik, blokeatzeko gaitasuna. Ereduaren Testuinguru Protokoloa zer den ulertzea funtsezkoa da.
Xygeniren AI segurtasun plataforma MCP eraso-azalera osoa hartzen du: MCP zerbitzari guztiak AI-SPM bidez inbentariatzea, tresnen pozoitzea, injekzioa berehala eta MCP konfigurazio ez-seguruak detektatzea OWASP MCP Top 10-ekin lerrokatutako AI Segurtasun eskaneatzearen bidez, eta garatzailearen amaieran politika betearaztea. Shield, onartu gabeko MCP zerbitzariak eta mendekotasun gaiztoak blokeatuz iritsi aurretik pipeline.
Zuen taldeek IA kodeketa laguntzaileak erabiltzen badituzte, MCP geruza dagoeneko zuen eraso-azaleraren parte da. Galdera da ea ikus dezakezuen.

ohiko galderak #
MCP (Model Context Protocol) protokolo irekia da standard horri esker, IA laguntzaileek kanpoko tresnekin, datu-iturriekin eta zerbitzuekin komunikatu daitezke. IA modeloei ekintzak (fitxategiak irakurtzea, APIak kontsultatzea, paketeak instalatzea, komandoak exekutatzea) interfaze egituratu baten bidez egiteko aukera ematen die, testuarekin bakarrik erantzun beharrean.
MCP-k segurtasun arrisku handiak dakartza behar bezala gobernatzen ez bada. Ikerketek erakusten dute MCP zerbitzari publikoen % 5.5ek tresna-pozoitze akatsak dituzte eta % 43k komando-injekzio ahultasunak.MCP ziurtatzeko, MCP zerbitzari guztiak inbentariatzea, baimendutako zerrendak betearaztea, pribilegio gutxien aplikatzea eta tresnen deiak exekuzio-garaian monitorizatzea eskatzen da.
API tradizional bat garatzaile batek idatzi eta kontrolatzen duen kodeak deitzen du. MCP tresna deiak IA eredu batek egiten ditu, zeregin baten interpretazioaren arabera. Ereduak erabakitzen du zein tresna deitu, zein ordenatan eta zein parametrorekin, eta horrek MCP interakzioak zailagoak bihurtzen ditu aurreikusteko eta auditatzeko API dei tradizionalak baino.
Tresnen pozoitzea eraso bat da, non MCP zerbitzari gaizto batek legitimoak diruditen baina ereduak deitzen dituenean ekintza kaltegarriak egiten dituen tresnen definizioak agerian uzten dituen. Ereduak konektatutako MCP zerbitzarietatik jasotzen dituen tresnen definizioetan konfiantza duenez, tresna pozoitua dei dezake abisurik gabe.
MCP bidezko injekzio azkarra gertatzen da fitxategietako, dokumentuetako edo API erantzunetako (MCP zerbitzari baten bidez modeloaren testuinguruan pasatako) eduki gaiztoak modeloaren portaera manipulatzen duenean. SQL injekzioaren MCP baliokidea da: fidagarria ez den sarrerak sistema fidagarri baten portaeran eragina izatea.
