Xygeni-ის უსაფრთხოების ტერმინთა განმარტება
პროგრამული უზრუნველყოფის შემუშავებისა და მიწოდების უსაფრთხოების ტერმინთა განმარტება

რა არის მოდელის კონტექსტური პროტოკოლი (MCP)?

MCP უსაფრთხოების ახსნა #

მოდელის კონტექსტის პროტოკოლს უსაფრთხოების გაფრთხილება არ მოჰყოლია. ის პროდუქტიულობის გარღვევის სახით მოვიდა, standard რაც ხელოვნური ინტელექტის ასისტენტებს საშუალებას აძლევს, ჩატის ფანჯრის მიღმაც კი იმოქმედონ და პირდაპირ იურთიერთონ ინსტრუმენტებთან, ფაილებთან, API-ებთან და pipelineს. როდესაც უსაფრთხოების ჯგუფებმა დაიწყეს კითხვა, თუ რა არის MCP, ის უკვე ფართომასშტაბიანი მუშაობით სარგებლობდა დეველოპერულ გარემოში.

სწორედ ეს ხარვეზია მიწოდებასა და მართვას შორის, სადაც მიწოდების ჯაჭვის შეტევები ხდება. იმის გაგება, თუ რა არის მოდელის კონტექსტის პროტოკოლი, როგორ მუშაობენ MCP სერვერები და რა რისკებს ქმნიან ისინი, ახლა უკვე რთულია. ძირითადი მოთხოვნა ნებისმიერი DevSecOps გუნდისთვის, რომელიც მუშაობს ხელოვნური ინტელექტის მქონე გარემოში.

რა არის მოდელის კონტექსტური პროტოკოლი? განმარტება #

მოდელის კონტექსტური პროტოკოლი (MCP) ღიაა standard ეს განსაზღვრავს, თუ როგორ ურთიერთობენ დიდი ენობრივი მოდელები გარე ინსტრუმენტებთან, მონაცემთა წყაროებთან და სერვისებთან. თუ ტრადიციული ხელოვნური ინტელექტის ასისტენტი მხოლოდ ტექსტით პასუხობს, MCP-თან თავსებად ასისტენტს შეუძლია მოქმედებების შესრულება (ფაილების წაკითხვა, API-ების მოთხოვნა, ბრძანებების გაშვება, დამოკიდებულებების ინსტალაცია და ურთიერთქმედება). CI/CD pipelineს) სტრუქტურირებული ინტერფეისის მეშვეობით, რომელიც მოდელს დეველოპერის გარემოსთან აკავშირებს.

MCP Anthropic-მა 2024 წლის ნოემბერში წარადგინა და მას შემდეგ ის გამოიყენება ხელოვნური ინტელექტის ძირითად კოდირების ინსტრუმენტებში, მათ შორის Claude, Cursor, Windsurf და GitHub Copilot. ის უზრუნველყოფს ხელოვნური ინტელექტისა და ხელსაწყოს შორის კომუნიკაციის საერთო ენას, ისევე როგორც HTTP უზრუნველყოფს ვებ კომუნიკაციის საერთო პროტოკოლს.

თუ ხელოვნური ინტელექტის ასისტენტი ტვინია, MCP სერვერი ნერვული სისტემაა, რომელიც მას დეველოპერული ინსტრუმენტების სხეულს აკავშირებს.

როგორ მუშაობს? #

MCP მუშაობს კლიენტ-სერვერის არქიტექტურის მეშვეობით, რომელიც სამი კომპონენტით არის აღჭურვილი:

  • MCP-ის მასპინძელი არის აპლიკაცია, რომელშიც დეველოპერი მუშაობს, IDE, როგორიცაა VS Code, Cursor ან Windsurf, ან AI ასისტენტი, როგორიცაა Claude. ჰოსტი მართავს კავშირებს MCP სერვერებთან და აკონტროლებს, თუ რაზე შეუძლია მოდელს წვდომა.
  • MCP კლიენტი ჰოსტის შიგნით მდებარეობს და თითოეულ MCP სერვერთან ერთი-ერთ კავშირს ინარჩუნებს. ის მოდელის მოთხოვნებს სტრუქტურირებულ ხელსაწყოების გამოძახებებად გარდაქმნის და შედეგებს მოდელს უბრუნებს.
  • MCP სერვერი არის გარე შესაძლებლობებისკენ მიმავალი ხიდი. ის ავლენს ინსტრუმენტებს, რესურსებსა და მოთხოვნებს, რომელთა გამოძახებაც მოდელს შეუძლია. MCP სერვერი შეიძლება დაუკავშირდეს ფაილურ სისტემას, GitHub საცავს, მონაცემთა ბაზას, CI/CD პლატფორმა ან უსაფრთხოების სკანერი. მოდელის მიერ შექმნილი თითოეული ინსტრუმენტის გამოძახება გადის MCP სერვერზე, რომელიც ასრულებს მას და აბრუნებს შედეგს.

როდესაც დეველოპერი ხელოვნური ინტელექტის ასისტენტს სთხოვს პროექტის სკანირებას, დაუცველობის გამოსწორებას ან დამოკიდებულების ინსტალაციას, მოდელი ამ მოქმედებებს პირდაპირ არ ასრულებს. ის სტრუქტურირებულ მოთხოვნას აგზავნის შესაბამის MCP სერვერზე, რომელიც ასრულებს მოქმედებას ავტორიზებული ლოკალური ინსტრუმენტების გამოყენებით და აბრუნებს გამომავალს.

MCP ტრადიციული ხელოვნური ინტელექტის ასისტენტების წინააღმდეგ: რა შეიცვალა? #

MCP-მდე, ხელოვნური ინტელექტის კოდირების ასისტენტები ფუნდამენტურად პასიურები იყვნენ. მათ შეეძლოთ ჩატში ჩასმული კოდის წაკითხვა და ცვლილებების შემოთავაზება, მაგრამ მათ არ შეეძლოთ თქვენს გარემოზე პირდაპირ რეაგირება. MCP მთლიანად ცვლის ამ მოდელს.

განსხვავება უსაფრთხოებისთვის მნიშვნელოვანია, რადგან ის ცვლის ხელოვნური ინტელექტის ასისტენტის მიერ მიღწეულ შედეგებს. ტრადიციული ასისტენტი, რომელიც არასწორ რჩევას იძლევა, კოდის განხილვის ციკლის ხარჯზე დაგიჯდებათ. MCP-თან თავსებადი ასისტენტი, რომელიც არასწორ ქმედებას ახორციელებს (მავნე დამოკიდებულების ინსტალაცია, კომპრომეტირებული აწყობის სკრიპტის შესრულება ან ავტორიზაციის მონაცემების გარე საბოლოო წერტილზე გადაგზავნა), ინციდენტის ხარჯზე დაგიჯდებათ.

MCP ხელოვნური ინტელექტის ასისტენტებს მრჩევლებიდან ოპერატორებად აქცევს. ეს ცვლილება მოითხოვს იმავე უსაფრთხოების კონტროლს, რომელსაც იყენებთ თქვენს ინფრასტრუქტურაზე წვდომის მქონე ნებისმიერ ოპერატორზე.

რა არის MCP სერვერი? #

MCP სერვერი არის მსუბუქი პროცესი, რომელიც ავლენს შესაძლებლობებს MCP-თავსებადი ხელოვნური ინტელექტის კლიენტებისთვის. ის განსაზღვრავს ინსტრუმენტების ერთობლიობას (მოდელის მიერ გამოძახებული დისკრეტული მოქმედებები) და რესურსებს, რომელთა წაკითხვაც მოდელს შეუძლია და შაბლონების გამოყენების მოთხოვნებს.
MCP სერვერები არსებობს ინტეგრაციების ფართო სპექტრისთვის: ფაილურ სისტემაზე წვდომა, GitHub, Slack, მონაცემთა ბაზები, უსაფრთხოების სკანერები და CI/CD პლატფორმები. დეველოპერებს შეუძლიათ MCP სერვერების ლოკალურად გაშვება, მათი ორგანიზაციის ინფრასტრუქტურის ფარგლებში, ან დაუკავშირდნენ გარე მომწოდებლების მიერ მოწოდებულ მესამე მხარის მიერ მასპინძლებულ MCP სერვერებს.
უსაფრთხოების რისკი სწორედ ამ უკანასკნელ კატეგორიაში ვლინდება. მესამე მხარის MCP სერვერი არის გარე პროცესი, რომელსაც აქვს წვდომა დეველოპერის გარემოზე. კვლევები აჩვენებს, რომ საჯარო MCP სერვერების 5.5% შეიცავს ხელსაწყოების მავნე ზემოქმედების ხარვეზებს, ხოლო 43% - ბრძანებების ინექციის დაუცველობას, რაც იმას ნიშნავს, რომ საჯაროდ ხელმისაწვდომი MCP სერვერების მნიშვნელოვანი ნაწილი შეიძლება გამოყენებულ იქნას ხელოვნური ინტელექტის ქცევის მანიპულირებისთვის, მონაცემების ამოღებისთვის ან არაავტორიზებული ბრძანებების შესასრულებლად.

MCP უსაფრთხოების რისკები: რა უნდა იცოდნენ DevSecOps გუნდებმა #

MCP წარმოგვიდგენს ახალ შეტევის ზედაპირს, რომლის დასაფარადაც ტრადიციული AppSec ინსტრუმენტები არ იყო შექმნილი. ძირითადი რისკებია:

Shadow MCP სერვერები. დეველოპერები MCP სერვერებს ლოკალურად აკონფიგურირებენ ფორმალური დამტკიცების ან მართვის გარეშე, რაც ინვენტარიზაციის ხარვეზს ქმნის. უსაფრთხოების ჯგუფებს არ შეუძლიათ დაიცვან ის, რისი დანახვაც არ შეუძლიათ.

ხელსაწყოებით მოწამვლა. მავნე MCP სერვერი ავლენს ინსტრუმენტებს, რომლებიც ლეგიტიმურად გამოიყურება, მაგრამ მოდელის მიერ გამოძახებისას მავნე მოქმედებებს ასრულებენ. რადგან მოდელი ენდობა მიღებულ ინსტრუმენტების განმარტებებს, მას შეუძლია გამოიძახოს მოწამლული ინსტრუმენტი რაიმე ხილული მითითების გარეშე, რომ რაღაც არასწორია.

სწრაფი ინექცია MCP-ის საშუალებით. ფაილებში, დოკუმენტებში ან API პასუხებში მავნე კონტენტს შეუძლია ინსტრუქციების შეყვანა მოდელის კონტექსტში, მისი ქცევის მანიპულირებით. MCP სერვერი, რომელიც კითხულობს გარე კონტენტს და გადასცემს მას მოდელს გაწმენდის გარეშე, არის პირდაპირი მოთხოვნის ინექციის ვექტორი.

დამოკიდებულების ხელყოფა. MCP სერვერები, რომლებიც მართავენ პაკეტების ინსტალაციას ან დამოკიდებულების გადაწყვეტას, შეიძლება გაკოტრდნენ მავნე პაკეტების ინსტალაციისთვის. როდესაც ხელოვნური ინტელექტის აგენტი ავტონომიურად აყენებს დამოკიდებულებას MCP სერვერის მეშვეობით, მავნე პაკეტსა და მას შორის არ არსებობს ადამიანური შემმოწმებელი. pipeline.

სერთიფიკატის ექსპოზიცია. MCP სერვერები ხშირად ამუშავებენ ავტორიზაციის ტოკენებს, API გასაღებებს და გარემოს ცვლადებს. დაუცველ MCP კონფიგურაციას შეუძლია ამ ავტორიზაციის მონაცემების გამჟღავნება მოდელის კონტექსტის ან ჟურნალების მეშვეობით.

ინსტრუმენტის უნებართვო შესრულება. მკაცრი დაშვებულთა სიის გარეშე, MCP-თან თავსებად ასისტენტს შეუძლია გამოიძახოს ისეთი ინსტრუმენტები, რომლებიც აღემატება მის დანიშნულ ფარგლებს, შეცვალოს წარმოების ინფრასტრუქტურა, წვდომა ჰქონდეს მგრძნობიარე საცავებზე ან განახორციელოს API ზარები გარე სერვისებზე.

უსაფრთხოების საუკეთესო პრაქტიკა #

MCP-ის უსაფრთხოება მოითხოვს ყველა MCP სერვერის პრივილეგირებულ ინტეგრაციად მოპყრობას და არა დეველოპერის მოხერხებულობად.

  • მავნე დამოკიდებულებების დაბლოკვა ბოლო წერტილში. როდესაც MCP-თან თავსებადი აგენტი აყენებს დამოკიდებულებას, მისი შესრულებამდე უნდა მოხდეს ამ ინსტალაციის ჩაჭრა და სკანირება. ხელმოწერაზე დაფუძნებული აღმოჩენა საკმარისი არ არის; ხელოვნური ინტელექტის ხელსაწყოებზე ორიენტირებული მავნე პაკეტები უფრო სწრაფად ქვეყნდება, ვიდრე ხელმოწერებს შეუძლიათ მათი თვალყურის დევნება.
  • ყველა MCP სერვერის ინვენტარიზაცია. იცოდეთ, რომელი MCP სერვერებია კონფიგურირებული თქვენს დეველოპერულ გარემოში, ლოკალურად, თქვენს... CI/CD pipelines და თქვენს IDE კონფიგურაციებში. Shadow MCP იგივე პრობლემაა, რაც shadow IT, თქვენს ინსტრუმენტებზე პირდაპირი წვდომით.
  • MCP-ის დაშვებულთა სიის აღსრულება. მხოლოდ დამტკიცებულ MCP სერვერებს უნდა ჰქონდეთ გაშვების უფლება. ნებისმიერი დაუმტკიცებელი სერვერი, რომელიც ცდილობს დაკავშირებას, უნდა დაიბლოკოს საბოლოო წერტილში, სანამ ის მოდელთან ურთიერთქმედებას შეძლებს.
  • MCP ინსტრუმენტის განმარტებებზე გამოიყენეთ ყველაზე მცირე პრივილეგია. თითოეულმა MCP სერვერმა უნდა გამოავლინოს მხოლოდ მისი კონკრეტული ფუნქციისთვის საჭირო ინსტრუმენტები. ფაილების წამკითხველ სერვერს არ აქვს უფლება გამოავლინოს პაკეტების ინსტალაციის შესაძლებლობები.
  • MCP-ში გავლილი კონტენტის დადასტურება და დეზინფექცია. ნებისმიერი გარე კონტენტი (ფაილები, API პასუხები, მონაცემთა ბაზის შედეგები), რომელიც გადის MCP სერვერის გავლით მოდელის კონტექსტში, პოტენციურად წარმოადგენს მოთხოვნის ინექციის ვექტორს. ჩათვალეთ ის არასანდო შეყვანად.
  • MCP ურთიერთქმედებების მონიტორინგი გაშვების დროს. MCP სერვერების მეშვეობით მოდელის მიერ განხორციელებული ყველა ინსტრუმენტზე ზარის ჟურნალში ჩაწერა. ანომალიური ნიმუშები (ინსტრუმენტის მოულოდნელი გამოძახებები, გამავალი კავშირები აწყობის გარემოდან, ინსტრუმენტზე ზარები ჩვეულებრივი სამუშაო საათების მიღმა) კომპრომეტირების ადრეული მაჩვენებლებია.

რეალურ სამყაროში უსაფრთხოების ინციდენტები #

MCP-ის უსაფრთხოება თეორიული არ არის. 2026 წლის დასაწყისში ქუინსის უნივერსიტეტის კვლევამ დაადასტურა, რომ MCP დასტებს აქვთ 92%-იანი ექსპლუატაციის ალბათობა როდესაც რამდენიმე პლაგინი გაერთიანებულია. PromptMink კამპანიამ (რომელიც მიეწერება ჩრდილოეთ კორეის სახელმწიფოს მიერ დაფინანსებულ ჯგუფ Famous Chollima-ს) სპეციალურად შექმნა მავნე npm პაკეტები, რათა MCP-ის მსგავსი ინტერფეისებით მოქმედი ხელოვნური ინტელექტის კოდირების აგენტები შეეტყუებინათ და დაეყენებინათ ავტორიზაციის მომპარავი მავნე პროგრამები. პაკეტები შექმნილი იყო ისე, რომ ხელოვნური ინტელექტის აგენტებისთვის ლეგიტიმური ჩანდა მაშინაც კი, როდესაც ადამიანი შემფასებელი მათ მონიშნავდა.

ივნისში, Xygeni-მ დაადასტურა ollama-helpers-ის და openai-agents-helpers-ის კლასტერები. (35-ზე მეტი კომბინირებული ვერსია გამოქვეყნებულია კოორდინირებულ ტალღებში) პირდაპირ მიზნად ისახავს აგენტის შემუშავების სამუშაო პროცესებში გამოყენებულ პაკეტებს, სადაც MCP კავშირები ხშირია. როდესაც ხელოვნური ინტელექტის აგენტი ავტონომიურად აყენებს დამოკიდებულებას MCP სერვერის მეშვეობით, მავნე პაკეტსა და შესრულებას შორის არ არსებობს ადამიანური შემმოწმებელი.

რა არის MCP ხელოვნური ინტელექტის მიწოდების ჯაჭვის უსაფრთხოების კონტექსტში? #

MCP ხელოვნური ინტელექტის უსაფრთხოებისა და... software supply chain securityეს არის ფენა, რომელიც აკავშირებს ხელოვნური ინტელექტის მოდელებს იმ ინსტრუმენტებთან, საცავებსა და ინფრასტრუქტურასთან, რომლებიც განსაზღვრავენ თანამედროვე SDLC, რაც მას ერთდროულად ყველაზე ძლიერ ინტეგრაციის წერტილად და ყველაზე დაუცველ შეტევის ზედაპირად აქცევს ხელოვნური ინტელექტის საფუძველზე შემუშავებულ განვითარებაში.

ტრადიციული AppSec რეპოზიტორზე ჩერდება. EDR ოპერაციულ სისტემას აკონტროლებს. არცერთი არ არის შექმნილი MCP სერვერების, ინსტრუმენტების გამოძახებების ან ხელოვნური ინტელექტით განპირობებული დამოკიდებულებების ინსტალაციის გასაგებად. მათ შორის არსებული ხარვეზი ზუსტად ის ადგილია, სადაც MCP-ზე დაფუძნებული შეტევები ხორციელდება.

MCP-ის უსაფრთხოება მოითხოვს იმის ხილვადობას, თუ რა MCP სერვერები მუშაობენ, რა ინსტრუმენტებს ავლენენ ისინი, რას იძახებს მოდელი და დადასტურებულია თუ არა დამუშავებული დამოკიდებულებები და ფაილები. ეს არის ხელოვნური ინვენტარი, ქცევითი მონიტორინგი და მიწოდების ჯაჭვის უსაფრთხოება, გაერთიანებული ერთ პრობლემაში.

MCP-ის დაცვა Xygeni-ით
#

MCP უსაფრთხოება მოითხოვს არა მხოლოდ პოლიტიკის დოკუმენტებსა და საუკეთესო პრაქტიკის საკონტროლო სიებს. ის მოითხოვს მუდმივ ხილვადობას იმის შესახებ, თუ რას ამუშავებენ MCP სერვერები თქვენს დეველოპერულ გარემოში, მოდელის მიერ განხორციელებული ყველა ინსტრუმენტის გამოძახების ქცევით მონიტორინგს და მავნე დამოკიდებულებების დაბლოკვის შესაძლებლობას საბოლოო წერტილში, სანამ ისინი შესრულდება, სანამ ხელმოწერა არსებობს. მოდელის კონტექსტის პროტოკოლის გაგება უმნიშვნელოვანესია.

Xygeni-ს ხელოვნური ინტელექტის უსაფრთხოების პლატფორმა მოიცავს MCP შეტევის სრულ ზედაპირს: ყველა MCP სერვერის ინვენტარიზაციას AI-SPM-ის მეშვეობით, ხელსაწყოების მოწამვლის, სწრაფი ინექციის და დაუცველი MCP კონფიგურაციების გამოვლენას OWASP MCP Top 10-თან თავსებადი AI უსაფრთხოების სკანირების მეშვეობით და პოლიტიკის აღსრულებას დეველოპერის საბოლოო წერტილში. Shield, დაუმტკიცებელი MCP სერვერების და მავნე დამოკიდებულებების დაბლოკვა მათ მიღწევამდე pipeline.

თუ თქვენი გუნდები ხელოვნური ინტელექტის კოდირების ასისტენტებს იყენებენ, MCP ფენა უკვე თქვენი შეტევის ზედაპირის ნაწილია. კითხვა ისმის, ხედავთ თუ არა მას.

კითხვა-პასუხი #

რა არის MCP ხელოვნურ ინტელექტში?

MCP (მოდელის კონტექსტური პროტოკოლი) ღიაა standard ეს საშუალებას აძლევს ხელოვნური ინტელექტის ასისტენტებს დაუკავშირდნენ გარე ინსტრუმენტებს, მონაცემთა წყაროებსა და სერვისებს. ის საშუალებას აძლევს ხელოვნური ინტელექტის მოდელებს, განახორციელონ მოქმედებები (ფაილების წაკითხვა, API-ების მოთხოვნა, პაკეტების ინსტალაცია, ბრძანებების გაშვება) სტრუქტურირებული ინტერფეისის მეშვეობით, მხოლოდ ტექსტით რეაგირების ნაცვლად.

უსაფრთხოა თუ არა MCP?

MCP-ის სათანადოდ მართვის შემთხვევაში, ის მნიშვნელოვან უსაფრთხოების რისკებს ქმნის. კვლევები აჩვენებს, რომ საჯარო MCP სერვერების 5.5%-ს ხელსაწყოების მოწამვლის ხარვეზები აქვს, ხოლო 43%-ს ბრძანების ინექციის ხარვეზები.MCP-ის უსაფრთხოება მოითხოვს ყველა MCP სერვერის ინვენტარიზაციას, დაშვებულთა სიების აღსრულებას, მინიმალური პრივილეგიების გამოყენებას და ინსტრუმენტების გამოძახებების მონიტორინგს გაშვების დროს.

რა განსხვავებაა MCP-სა და ტრადიციულ API-ს შორის?

ტრადიციული API-ის გამოძახება ხდება დეველოპერის მიერ დაწერილი და კონტროლირებადი კოდით. ​​MCP ინსტრუმენტების გამოძახებებს იწვევს ხელოვნური ინტელექტის მოდელი დავალების ინტერპრეტაციის საფუძველზე. მოდელი წყვეტს, რომელი ინსტრუმენტები გამოიძახოს, რა თანმიმდევრობით და რა პარამეტრებით, რაც MCP ურთიერთქმედებების პროგნოზირებასა და აუდიტს ტრადიციულ API გამოძახებებთან შედარებით უფრო რთულს ხდის.

რა არის ხელსაწყოებით მოწამვლა MCP-ში?

ხელსაწყოების მოწამვლა არის შეტევა, რომლის დროსაც მავნე MCP სერვერი ავლენს ხელსაწყოების განმარტებებს, რომლებიც ლეგიტიმურად გამოიყურება, მაგრამ მოდელის მიერ გამოძახებისას მავნე მოქმედებებს ასრულებენ. რადგან მოდელი ენდობა დაკავშირებული MCP სერვერებიდან მიღებულ ხელსაწყოების განმარტებებს, მას შეუძლია გამოიძახოს მოწამლული ინსტრუმენტი რაიმე ხილული გაფრთხილების გარეშე.

რა არის სწრაფი ინექცია MCP-ის მეშვეობით?

MCP-ის მეშვეობით სწრაფი ინექცია ხდება მაშინ, როდესაც ფაილებში, დოკუმენტებში ან API პასუხებში არსებული მავნე შინაარსი (რომელიც MCP სერვერის მეშვეობით მოდელის კონტექსტში გადადის) მანიპულირებს მოდელის ქცევაზე. ეს არის SQL ინექციის MCP ეკვივალენტი: არასანდო შეყვანა გავლენას ახდენს სანდო სისტემის ქცევაზე.

დაიწყე უფასო

დაიწყეთ უფასოდ.
საკრედიტო ბარათი არ არის საჭირო.

დაიწყეთ ერთი დაწკაპუნებით:

ეს ინფორმაცია უსაფრთხოდ იქნება შენახული, როგორც ეს მითითებულია მომსახურების პირობები მდე კონფიდენციალურობის წესები

აპლიკაციის ეკრანის ანაბეჭდი