Glosari Keselamatan Xygeni
Glosari Keselamatan Pembangunan & Penghantaran Perisian

Apakah Protokol Konteks Model (MCP)?

Keselamatan MCP Dijelaskan #

Protokol Konteks Model tidak tiba dengan amaran keselamatan. Ia tiba sebagai satu kejayaan produktiviti, satu standard yang membolehkan pembantu AI melangkaui tetingkap sembang dan berinteraksi secara langsung dengan alatan, fail, API dan pipelines. Apabila pasukan keselamatan mula bertanya apakah itu MCP, ia sudah pun berjalan dalam persekitaran pembangun pada skala besar.

Jurang antara penerimaan dan tadbir urus itulah yang tepat di mana serangan rantaian bekalan berlaku. Memahami apa itu Protokol Konteks Model, cara pelayan MCP berfungsi dan risiko yang diperkenalkannya kini merupakan satu keperluan teras untuk mana-mana pasukan DevSecOps yang beroperasi dalam persekitaran natif AI.

Apakah Protokol Konteks Model? Definisi #

Protokol Konteks Model (MCP) ialah protokol terbuka standard yang mentakrifkan bagaimana model bahasa yang besar berkomunikasi dengan alatan luaran, sumber data dan perkhidmatan. Jika pembantu AI tradisional hanya bertindak balas dengan teks, pembantu yang didayakan MCP boleh mengambil tindakan (membaca fail, membuat pertanyaan API, menjalankan arahan, memasang kebergantungan dan berinteraksi dengan CI/CD pipelines) melalui antara muka berstruktur yang menghubungkan model dengan persekitaran pembangun.

MCP telah diperkenalkan oleh Anthropic pada November 2024 dan sejak itu telah diguna pakai merentasi alat pengekodan AI utama termasuk Claude, Cursor, Windsurf dan GitHub Copilot. Ia menyediakan bahasa yang sama untuk komunikasi AI-ke-alat, sama seperti bagaimana HTTP menyediakan protokol yang sama untuk komunikasi web.

Jika pembantu AI ialah otak, pelayan MCP ialah sistem saraf yang menghubungkannya dengan badan perkakasan pembangun.

Bagaimana Ia Berfungsi? #

MCP beroperasi melalui seni bina klien-pelayan dengan tiga komponen:

  • Hos MCP ialah aplikasi yang digunakan oleh pembangun, IDE seperti VS Code, Cursor atau Windsurf atau pembantu AI seperti Claude. Hos mengurus sambungan ke pelayan MCP dan mengawal apa yang boleh diakses oleh model.
  • Pelanggan MCP berada di dalam hos dan mengekalkan sambungan satu sama satu dengan setiap pelayan MCP. Ia menterjemahkan permintaan model kepada panggilan alat berstruktur dan mengembalikan hasil kepada model.
  • Pelayan MCP merupakan jambatan kepada keupayaan luaran. Ia mendedahkan alatan, sumber dan gesaan yang boleh digunakan oleh model. Pelayan MCP mungkin bersambung ke sistem fail, repositori GitHub, pangkalan data, CI/CD platform, atau pengimbas keselamatan. Setiap panggilan alat yang dibuat oleh model akan melalui pelayan MCP, yang melaksanakannya dan mengembalikan hasilnya.

Apabila pembangun meminta pembantu AI untuk mengimbas projek, membetulkan kerentanan atau memasang kebergantungan, model tersebut tidak akan melaksanakan tindakan tersebut secara langsung. Ia menghantar permintaan berstruktur kepada pelayan MCP yang berkaitan, yang akan melaksanakan tindakan tersebut menggunakan alat setempat yang dibenarkan dan mengembalikan output.

MCP vs Pembantu AI Tradisional: Apa yang Berubah? #

Sebelum MCP, pembantu pengekodan AI pada asasnya pasif. Mereka boleh membaca kod yang anda tampal ke dalam sembang dan mencadangkan perubahan, tetapi mereka tidak boleh bertindak secara langsung terhadap persekitaran anda. MCP mengubah model itu sepenuhnya.

Perbezaannya penting untuk keselamatan kerana ia mengubah apa yang boleh dicapai oleh pembantu AI. Pembantu tradisional yang memberikan nasihat yang buruk akan menyebabkan anda mengalami kitaran semakan kod. Pembantu yang didayakan MCP yang mengambil tindakan yang buruk (memasang kebergantungan berniat jahat, melaksanakan skrip binaan yang terjejas atau menghantar kelayakan ke titik akhir luaran) akan menyebabkan anda mengalami insiden.

MCP menukar pembantu AI daripada penasihat kepada pengendali. Peralihan itu memerlukan kawalan keselamatan yang sama seperti yang anda gunakan pada mana-mana pengendali yang mempunyai akses kepada infrastruktur anda.

Apakah Pelayan MCP? #

MCP pelayan merupakan proses ringan yang mendedahkan keupayaan kepada klien AI yang serasi dengan MCP. Ia mentakrifkan satu set alatan (tindakan diskret yang boleh digunakan oleh model) berserta sumber yang boleh dibaca oleh model dan menggesa templat yang boleh digunakannya.
Pelayan MCP wujud untuk pelbagai integrasi: akses sistem fail, GitHub, Slack, pangkalan data, pengimbas keselamatan dan CI/CD platform. Pembangun boleh menjalankan pelayan MCP secara setempat, dalam infrastruktur organisasi mereka atau bersambung ke pelayan MCP yang dihoskan oleh pihak ketiga yang disediakan oleh vendor luaran.
Kategori terakhir inilah yang menjadi titik tolak risiko keselamatan. Pelayan MCP pihak ketiga ialah proses luaran dengan akses kepada persekitaran pembangun. Kajian menunjukkan bahawa 5.5% pelayan MCP awam membawa kecacatan keracunan alat dan 43% membawa kelemahan suntikan arahan, bermakna sebahagian besar pelayan MCP yang tersedia secara umum boleh dijadikan senjata untuk memanipulasi tingkah laku AI, mengeluarkan data atau melaksanakan arahan yang tidak dibenarkan.

Risiko Keselamatan MCP: Apa yang Perlu Diketahui oleh Pasukan DevSecOps #

MCP memperkenalkan permukaan serangan baharu yang tidak dapat dilindungi oleh alatan AppSec tradisional. Risiko utama ialah:

Pelayan MCP Bayangan. Pembangun mengkonfigurasi pelayan MCP secara setempat tanpa kelulusan atau tadbir urus formal, mewujudkan jurang inventori. Pasukan keselamatan tidak dapat melindungi apa yang mereka tidak dapat lihat.

Keracunan alat. Pelayan MCP yang berniat jahat mendedahkan alat yang kelihatan sah tetapi melaksanakan tindakan berbahaya apabila digunakan oleh model. Oleh kerana model mempercayai definisi alat yang diterimanya, ia mungkin menggunakan alat yang diracuni tanpa sebarang petunjuk yang jelas bahawa ada sesuatu yang tidak kena.

Suntikan segera melalui MCP. Kandungan berniat jahat dalam fail, dokumen atau respons API boleh menyuntik arahan ke dalam konteks model, memanipulasi kelakuannya. Pelayan MCP yang membaca kandungan luaran dan menghantarnya kepada model tanpa sanitasi ialah vektor suntikan gesaan langsung.

Pengubahan kebergantungan. Pelayan MCP yang mengurus pemasangan pakej atau penyelesaian kebergantungan boleh dikompromikan untuk memasang pakej berniat jahat. Apabila ejen AI memasang kebergantungan secara autonomi melalui pelayan MCP, tiada penilai manusia antara pakej berniat jahat dan pipeline.

Pendedahan kelayakan. Pelayan MCP kerap mengendalikan token pengesahan, kunci API dan pembolehubah persekitaran. Konfigurasi MCP yang tidak selamat boleh mendedahkan kelayakan ini melalui konteks model atau melalui log.

Pelaksanaan alat tanpa kebenaran. Tanpa senarai dibenarkan yang ketat, pembantu yang didayakan MCP boleh menggunakan alatan yang melebihi skop yang dimaksudkan, mengubah suai infrastruktur pengeluaran, mengakses repositori sensitif atau membuat panggilan API ke perkhidmatan luaran.

Amalan Terbaik Keselamatan #

Mengamankan MCP memerlukan setiap pelayan MCP dianggap sebagai integrasi istimewa, bukan kemudahan pembangun.

  • Sekat kebergantungan berniat jahat pada titik akhir. Apabila ejen yang didayakan MCP memasang kebergantungan, pemasangan tersebut harus dipintas dan diimbas sebelum pelaksanaan. Pengesanan berasaskan tandatangan tidak mencukupi; pakej berniat jahat yang menyasarkan perkakasan AI diterbitkan lebih cepat daripada tandatangan dapat menjejakinya.
  • Inventori setiap pelayan MCP. Ketahui pelayan MCP yang dikonfigurasikan merentasi persekitaran pembangun anda, secara setempat, dalam CI/CD pipelines, dan dalam konfigurasi IDE anda. Shadow MCP adalah masalah yang sama seperti shadow IT, dengan akses terus ke perkakasan anda.
  • Kuatkuasakan senarai dibenarkan MCP. Hanya pelayan MCP yang diluluskan sahaja dibenarkan untuk dijalankan. Mana-mana pelayan yang tidak diluluskan yang cuba bersambung hendaklah disekat pada titik akhir sebelum ia boleh berinteraksi dengan model.
  • Gunakan keistimewaan terkecil pada definisi alat MCP. Setiap pelayan MCP hanya perlu mendedahkan alatan yang diperlukan untuk fungsi khususnya. Pelayan pembaca fail tidak mempunyai perniagaan mendedahkan keupayaan pemasangan pakej.
  • Sahkan dan bersihkan kandungan yang diluluskan melalui MCP. Sebarang kandungan luaran (fail, respons API, hasil pangkalan data) yang melalui pelayan MCP dan masuk ke dalam konteks model merupakan vektor suntikan gesaan yang berpotensi. Anggap ia sebagai input yang tidak dipercayai.
  • Pantau interaksi MCP semasa masa jalan. Catatkan setiap panggilan alat yang dibuat oleh model melalui pelayan MCP. Corak anomali (pemanggilan alat yang tidak dijangka, sambungan keluar daripada persekitaran binaan, panggilan alat di luar waktu kerja biasa) merupakan petunjuk awal pencerobohan.

Insiden Keselamatan Dunia Sebenar #

Keselamatan MCP bukanlah teori. Pada awal tahun 2026, kajian dari Queen's University mendokumentasikan bahawa susunan MCP mempunyai Kebarangkalian eksploitasi 92% apabila berbilang pemalam digabungkan. Kempen PromptMink (dikaitkan dengan kumpulan tajaan kerajaan Korea Utara, Famous Chollima) secara khusus mereka bentuk pakej npm berniat jahat untuk memperdaya ejen pengekodan AI yang beroperasi melalui antara muka seperti MCP agar memasang perisian hasad yang mencuri kelayakan. Pakej-pakej tersebut direka bentuk untuk kelihatan sah kepada ejen AI walaupun pengulas manusia akan menandainya.

Pada bulan Jun 2026, Xygeni mengesahkan kluster ollama-helpers dan openai-agents-helpers (lebih 35 versi gabungan diterbitkan dalam gelombang terkoordinasi) menyasarkan secara langsung pakej yang digunakan dalam aliran kerja pembangunan agentik di mana sambungan MCP adalah perkara biasa. Apabila ejen AI memasang kebergantungan secara autonomi melalui pelayan MCP, tiada penyemak manusia antara pakej berniat jahat dan pelaksanaan.

Apakah MCP dalam Konteks Keselamatan Rantaian Bekalan AI? #

MCP terletak di persimpangan keselamatan AI dan software supply chain securityIa merupakan lapisan yang menghubungkan model AI dengan alatan, repositori dan infrastruktur yang mentakrifkan moden SDLC, yang menjadikannya serentak titik integrasi paling berkuasa dan permukaan serangan paling terdedah dalam pembangunan natif AI.

AppSec tradisional berhenti di repositori. EDR memerhatikan sistem pengendalian. Kedua-duanya tidak dibina untuk memahami pelayan MCP, panggilan alat atau pemasangan kebergantungan yang dimediasi AI. Jurang antara kedua-duanya adalah tepat di mana serangan berasaskan MCP mendarat.

Mengamankan MCP memerlukan keterlihatan tentang apa yang dijalankan oleh pelayan MCP, alat apa yang didedahkan, apa yang digunakan oleh model dan sama ada kebergantungan dan fail yang dikendalikan telah disahkan. Iaitu inventori AI, pemantauan tingkah laku dan keselamatan rantaian bekalan digabungkan menjadi satu masalah.

Mengamankan MCP Dengan Xygeni
#

Keselamatan MCP memerlukan lebih daripada sekadar dokumen dasar dan senarai semak amalan terbaik. Ia memerlukan keterlihatan berterusan tentang apa yang dijalankan oleh pelayan MCP merentasi persekitaran pembangun anda, pemantauan tingkah laku setiap panggilan alat yang dibuat oleh model dan keupayaan untuk menyekat kebergantungan berniat jahat pada titik akhir sebelum ia dilaksanakan, sebelum tandatangan wujud. Memahami apa itu Protokol Konteks Model adalah kunci.

Platform Keselamatan AI Xygeni merangkumi keseluruhan permukaan serangan MCP: menginventori setiap pelayan MCP melalui AI-SPM, mengesan keracunan alat, suntikan segera dan konfigurasi MCP yang tidak selamat melalui pengimbasan Keselamatan AI yang sejajar dengan OWASP MCP Top 10 dan menguatkuasakan dasar di titik akhir pembangun melalui Shield, menyekat pelayan MCP yang tidak diluluskan dan kebergantungan berniat jahat sebelum ia sampai ke pipeline.

Jika pasukan anda menjalankan pembantu pengekodan AI, lapisan MCP sudah menjadi sebahagian daripada permukaan serangan anda. Persoalannya ialah sama ada anda boleh melihatnya.

Soalan Lazim #

Apakah MCP dalam AI?

MCP (Protokol Konteks Model) ialah protokol terbuka standard yang membolehkan pembantu AI berkomunikasi dengan alatan luaran, sumber data dan perkhidmatan. Ia membolehkan model AI mengambil tindakan (membaca fail, membuat pertanyaan API, memasang pakej, menjalankan arahan) melalui antara muka berstruktur dan bukannya hanya bertindak balas dengan teks.

Adakah MCP selamat?

MCP memperkenalkan risiko keselamatan yang ketara jika tidak ditadbir dengan betul. Kajian menunjukkan 5.5% pelayan MCP awam membawa kelemahan keracunan alat dan 43% membawa kelemahan suntikan arahanMengamankan MCP memerlukan inventori setiap pelayan MCP, menguatkuasakan senarai dibenarkan, menggunakan keistimewaan paling rendah dan memantau panggilan alat semasa masa jalan.

Apakah perbezaan antara MCP dan API tradisional?

API tradisional dipanggil melalui kod yang ditulis dan dikawal oleh pembangun. Panggilan alat MCP dipanggil oleh model AI berdasarkan tafsirannya terhadap sesuatu tugas. Model tersebut menentukan alat yang hendak dipanggil, dalam susunan dan dengan parameter apa, menjadikan interaksi MCP lebih sukar untuk diramal dan diaudit berbanding panggilan API tradisional.

Apakah keracunan alat dalam MCP?

Keracunan alat ialah serangan di mana pelayan MCP yang berniat jahat mendedahkan definisi alat yang kelihatan sah tetapi melaksanakan tindakan berbahaya apabila dipanggil oleh model. Oleh kerana model mempercayai definisi alat yang diterimanya daripada pelayan MCP yang disambungkan, ia mungkin memanggil alat yang diracun tanpa sebarang amaran yang boleh dilihat.

Apakah suntikan segera melalui MCP?

Suntikan segera melalui MCP berlaku apabila kandungan berniat jahat dalam fail, dokumen atau respons API (yang dihantar melalui pelayan MCP ke dalam konteks model) memanipulasi tingkah laku model. Ia merupakan setara MCP bagi suntikan SQL: input yang tidak dipercayai yang mempengaruhi tingkah laku sistem yang dipercayai.

Mula Percuma

Mulakan secara percuma.
Tiada kad kredit yang diperlukan.

Mulakan dengan satu klik:

Maklumat ini akan disimpan dengan selamat mengikut Syarat Perkhidmatan dan Polisi Privasi

Tangkapan skrin aplikasi