Slovník bezpečnostných pojmov Xygeni
Glosár bezpečnosti vývoja a dodávok softvéru

Čo je protokol kontextu modelu (MCP)?

Vysvetlenie zabezpečenia MCP #

Protokol kontextu modelu neprišiel s bezpečnostným varovaním. Prišiel ako prielom v produktivite, standard ktorý umožňuje asistentom s umelou inteligenciou dosiahnuť hranice okna chatu a priamo interagovať s nástrojmi, súbormi, rozhraniami API a pipelineV čase, keď sa bezpečnostné tímy začali pýtať, čo je MCP, už bežal vo vývojárskych prostrediach vo veľkom meradle.

Táto medzera medzi prijatím a riadením je presne to, kde sa útoky na dodávateľský reťazec prejavujú. Pochopenie toho, čo je Model Context Protocol, ako fungujú servery MCP a aké riziká predstavujú, je teraz nevyhnutnosťou. základná požiadavka pre akýkoľvek tím DevSecOps pôsobiaci v prostredí s umelou inteligenciou.

Čo je protokol kontextu modelu? Definícia #

Protokol kontextu modelu (MCP) je otvorený standard ktorý definuje, ako rozsiahle jazykové modely komunikujú s externými nástrojmi, zdrojmi údajov a službami. Zatiaľ čo tradičný asistent s umelou inteligenciou reaguje iba textom, asistent s podporou MCP môže vykonávať akcie (čítať súbory, dotazovať sa na rozhrania API, spúšťať príkazy, inštalovať závislosti a interagovať s CI/CD pipelines) prostredníctvom štruktúrovaného rozhrania, ktoré prepája model s prostredím vývojára.

MCP bol predstavený spoločnosťou Anthropic v novembri 2024 a odvtedy bol prijatý vo všetkých hlavných nástrojoch na kódovanie umelej inteligencie vrátane Claude, Cursor, Windsurf a GitHub Copilot. Poskytuje spoločný jazyk pre komunikáciu medzi umelou inteligenciou a nástrojmi, podobne ako HTTP poskytuje spoločný protokol pre webovú komunikáciu.

Ak je asistentom AI mozog, server MCP je nervový systém, ktorý ho spája s telom vývojárskych nástrojov.

Ako to funguje? #

MCP funguje na architektúre klient-server s tromi komponentmi:

  • Hostiteľ MCP je aplikácia, v ktorej vývojár pracuje, IDE ako VS Code, Cursor alebo Windsurf, alebo asistent AI ako Claude. Hostiteľ spravuje pripojenia k serverom MCP a kontroluje, k čomu má model prístup.
  • Klient MCP nachádza sa vo vnútri hostiteľa a udržiava priame spojenie s každým MCP serverom. Prekladá požiadavky modelu do štruktúrovaných volaní nástrojov a vracia výsledky modelu.
  • Server MCP je mostom k externým funkciám. Sprístupňuje nástroje, zdroje a výzvy, ktoré môže model vyvolať. Server MCP sa môže pripojiť k súborovému systému, repozitáru GitHub, databáze CI/CD platforma alebo bezpečnostný skener. Každé volanie nástroja, ktoré model vykoná, prechádza cez server MCP, ktorý ho vykoná a vráti výsledok.

Keď vývojár požiada asistenta umelej inteligencie o skenovanie projektu, opravu zraniteľnosti alebo inštaláciu závislosti, model tieto akcie nevykoná priamo. Odošle štruktúrovanú požiadavku na príslušný MCP server, ktorý vykoná akciu pomocou autorizovaných lokálnych nástrojov a vráti výstup.

MCP vs. tradiční asistenti s umelou inteligenciou: Čo sa zmenilo? #

Pred MCP boli asistenti kódovania s umelou inteligenciou v podstate pasívni. Mohli čítať kód, ktorý ste vložili do chatu, a navrhovať zmeny, ale nemohli priamo konať vo vašom prostredí. MCP tento model úplne mení.

Tento rozdiel je dôležitý z hľadiska bezpečnosti, pretože mení dosah asistenta s umelou inteligenciou. Tradičný asistent, ktorý poskytuje zlé rady, vás stojí cyklus kontroly kódu. Asistent s povoleným MCP, ktorý vykoná zlú akciu (inštalácia škodlivej závislosti, spustenie kompromitovaného skriptu zostavenia alebo preposielanie prihlasovacích údajov do externého koncového bodu), vás stojí incident.

MCP premieňa asistentov s umelou inteligenciou z poradcov na operátorov. Táto zmena si vyžaduje rovnaké bezpečnostné kontroly, aké uplatňujete na každého operátora s prístupom k vašej infraštruktúre.

Čo je MCP server? #

MCP Server je ľahký proces, ktorý sprístupňuje možnosti pre klientov umelej inteligencie kompatibilných s MCP. Definuje sadu nástrojov (diskrétne akcie, ktoré môže model vyvolať) spolu so zdrojmi, ktoré môže model čítať, a šablónami výziev, ktoré môže použiť.
MCP servery existujú pre širokú škálu integrácií: prístup k súborovému systému, GitHub, Slack, databázy, bezpečnostné skenery a CI/CD platformy. Vývojári môžu prevádzkovať MCP servery lokálne, v rámci infraštruktúry svojej organizácie, alebo sa pripojiť k MCP serverom tretích strán poskytovaným externými dodávateľmi.
V tejto poslednej kategórii sa bezpečnostné riziko stáva konkrétnym. MCP server tretej strany je externý proces s prístupom do prostredia vývojára. Výskum ukazuje, že 5.5 % verejných MCP serverov má chyby typu „tool otrava“ a 43 % má zraniteľnosti typu „command injection“, čo znamená, že významný podiel verejne dostupných MCP serverov možno použiť ako zbraň na manipuláciu so správaním umelej inteligencie, odcudzenie údajov alebo vykonávanie neoprávnených príkazov.

Bezpečnostné riziká MCP: Čo by mali vedieť tímy DevSecOps #

MCP predstavuje novú oblasť útoku, na ktorú tradičné nástroje AppSec neboli určené. Kľúčové riziká sú:

Tieňové MCP servery. Vývojári konfigurujú MCP servery lokálne bez formálneho schválenia alebo riadenia, čím vytvárajú medzeru v inventári. Bezpečnostné tímy nemôžu chrániť to, čo nevidia.

Otrava nástrojmi. Škodlivý MCP server odhaľuje nástroje, ktoré sa zdajú byť legitímne, ale pri spustení modelom vykonávajú škodlivé akcie. Keďže model dôveruje definíciám nástrojov, ktoré prijíma, môže spustiť infikovaný nástroj bez akéhokoľvek viditeľného náznaku, že niečo nie je v poriadku.

Okamžitá injekcia cez MCP. Škodlivý obsah v súboroch, dokumentoch alebo odpovediach API môže vkladať inštrukcie do kontextu modelu a manipulovať s jeho správaním. Server MCP, ktorý číta externý obsah a odovzdáva ho modelu bez čistenia, je vektorom priameho vkladania inštrukcií.

Manipulácia so závislosťami. Servery MCP, ktoré spravujú inštaláciu balíkov alebo riešenie závislostí, môžu byť napadnuté a nainštalovať škodlivé balíky. Keď agent umelej inteligencie autonómne nainštaluje závislosť prostredníctvom servera MCP, medzi škodlivým balíkom a súborom nie je žiadny ľudský kontrolór. pipeline.

Zverejnenie poverení. Servery MCP často spracovávajú autentifikačné tokeny, kľúče API a premenné prostredia. Nezabezpečená konfigurácia MCP môže tieto poverenia odhaliť prostredníctvom kontextu modelu alebo protokolov.

Neoprávnené spustenie nástroja. Bez prísnych zoznamov povolených položiek môže asistent s povoleným MCP spúšťať nástroje, ktoré presahujú jeho zamýšľaný rozsah, upravovať produkčnú infraštruktúru, pristupovať k citlivým repozitárom alebo uskutočňovať volania API do externých služieb.

Najlepšie postupy zabezpečenia #

Zabezpečenie MCP vyžaduje, aby sa každý server MCP považoval za privilegovanú integráciu, nie za pohodlie vývojára.

  • Blokujte škodlivé závislosti na koncovom bode. Keď agent s podporou MCP nainštaluje závislosť, táto inštalácia by mala byť pred spustením zachytená a skenovaná. Detekcia založená na podpisoch nie je postačujúca; škodlivé balíky zamerané na nástroje umelej inteligencie sú publikované rýchlejšie, ako ich podpisy dokážu sledovať.
  • Vykonajte inventarizáciu každého MCP servera. Zistite, aké MCP servery sú nakonfigurované vo vašich vývojárskych prostrediach, lokálne aj vo vašom CI/CD pipelinea vo vašich konfiguráciách IDE. Shadow MCP je rovnaký problém ako shadow IT, s priamym prístupom k vašim nástrojom.
  • Vynútiť zoznam povolených MCP. Spúšťanie by malo byť povolené iba schváleným serverom MCP. Akýkoľvek neschválený server, ktorý sa pokúša pripojiť, by mal byť zablokovaný na koncovom bode predtým, ako bude môcť interagovať s modelom.
  • Použiť najnižšie privilégiá na definície nástrojov MCP. Každý MCP server by mal sprístupniť iba nástroje potrebné pre jeho špecifickú funkciu. Server na čítanie súborov nemá právo sprístupňovať možnosti inštalácie balíkov.
  • Overiť a dezinfikovať obsah prechádzajúci cez MCP. Akýkoľvek externý obsah (súbory, odpovede API, výsledky databázy), ktorý prechádza cez server MCP a do kontextu modelu, je potenciálnym vektorom pre vkladanie promptu. Považujte ho za nedôveryhodný vstup.
  • Monitorujte interakcie MCP počas behu. Zaznamenávajte každé volanie nástroja, ktoré model vykoná prostredníctvom serverov MCP. Anomálne vzorce (neočakávané volania nástrojov, odchádzajúce pripojenia z prostredí zostavovania, volania nástrojov mimo bežnej pracovnej doby) sú skorými indikátormi kompromitácie.

Bezpečnostné incidenty v reálnom svete #

Bezpečnosť MCP nie je teoretická. Začiatkom roka 2026 výskum Queen's University zdokumentoval, že zásobníky MCP majú 92% pravdepodobnosť zneužitia keď sa skombinuje viacero pluginov. Kampaň PromptMink (pripisovaná severokórejskej štátom sponzorovanej skupine Famous Chollima) špeciálne navrhla škodlivé npm balíky, aby oklamala agentov kódovania umelej inteligencie pracujúcich cez rozhrania podobné MCP a prinútila ich nainštalovať malvér kradnúci prihlasovacie údaje. Balíky boli navrhnuté tak, aby pre agentov umelej inteligencie vyzerali legitímne, aj keď by ich ľudský kontrolór nahlásil.

V júni spoločnosť 2026, Xygeni potvrdil klastre ollama-helpers a openai-agents-helpers (viac ako 35 kombinovaných verzií publikovaných v koordinovaných vlnách) priamo zameraných na balíky používané v pracovných postupoch agentického vývoja, kde sú bežné pripojenia MCP. Keď agent AI autonómne nainštaluje závislosť prostredníctvom servera MCP, medzi škodlivým balíkom a jeho spustením nie je žiadny ľudský kontrolór.

Čo je MCP v kontexte bezpečnosti dodávateľského reťazca s umelou inteligenciou? #

MCP sa nachádza na priesečníku bezpečnosti umelej inteligencie a software supply chain securityJe to vrstva, ktorá spája modely umelej inteligencie s nástrojmi, repozitármi a infraštruktúrou, ktoré definujú moderný... SDLC, čo z neho robí zároveň najsilnejší integračný bod a najexponovanejšiu útočnú plochu v oblasti vývoja s využitím umelej inteligencie.

Tradičná ochrana AppSec sa zastaví v repozitári. EDR monitoruje operačný systém. Ani jedna z nich nebola vytvorená tak, aby rozumela serverom MCP, volaniam nástrojov alebo inštalácii závislostí sprostredkovanej umelou inteligenciou. Priepasť medzi nimi je presne miestom, kde sa útoky založené na MCP odohrávajú.

Zabezpečenie MCP vyžaduje prehľad o tom, aké servery MCP bežia, aké nástroje sprístupňujú, čo model vyvoláva a či boli overené závislosti a spracovávané súbory. To znamená, že inventár umelej inteligencie, monitorovanie správania a bezpečnosť dodávateľského reťazca sú spojené do jedného problému.

Zabezpečenie MCP pomocou Xygeni
#

Zabezpečenie MCP si vyžaduje viac než len dokumenty o politikách a kontrolné zoznamy osvedčených postupov. Vyžaduje si nepretržitý prehľad o tom, čo servery MCP spúšťajú vo vašich vývojárskych prostrediach, monitorovanie správania každého volania nástroja, ktoré model vykonáva, a schopnosť blokovať škodlivé závislosti na koncovom bode pred ich spustením, skôr ako existuje podpis. Kľúčové je pochopenie toho, čo je Model Context Protocol (MCP).

Platforma AI Security od spoločnosti Xygeni pokrýva celú oblasť útoku MCP: inventarizácia každého MCP servera prostredníctvom AI-SPM, detekcia otravy nástrojmi, prompt injection a nezabezpečených konfigurácií MCP prostredníctvom bezpečnostného skenovania AI v súlade s OWASP MCP Top 10 a presadzovanie politiky na koncovom bode vývojára prostredníctvom Shield, blokovanie neschválených MCP serverov a škodlivých závislostí skôr, ako dosiahnu pipeline.

Ak vaše tímy používajú asistentov kódovania s umelou inteligenciou, vrstva MCP je už súčasťou vašej útočnej plochy. Otázkou je, či ju vidíte.

Často kladené otázky #

Čo je MCP v umelej inteligencii?

MCP (Model Context Protocol) je otvorený standard ktorý umožňuje asistentom umelej inteligencie komunikovať s externými nástrojmi, zdrojmi údajov a službami. Umožňuje modelom umelej inteligencie vykonávať akcie (čítať súbory, dotazovať sa na API, inštalovať balíky, spúšťať príkazy) prostredníctvom štruktúrovaného rozhrania, a nie len odpovedať textom.

Je MCP bezpečné?

MCP predstavuje značné bezpečnostné riziká, ak nie je správne riadené. Výskum ukazuje 5.5 % verejných MCP serverov má chyby spôsobujúce otravu nástrojov a 43 % má zraniteľnosti spôsobujúce vkladanie príkazov.Zabezpečenie MCP vyžaduje inventarizáciu každého servera MCP, vynucovanie povolených zoznamov, uplatňovanie minimálnych privilégií a monitorovanie volaní nástrojov za behu.

Aký je rozdiel medzi MCP a tradičným API?

Tradičné API sa volá kódom, ktorý vývojár napíše a ovláda. Volania nástrojov MCP sa vyvolávajú modelom umelej inteligencie na základe jeho interpretácie úlohy. Model rozhoduje, ktoré nástroje sa majú volať, v akom poradí a s akými parametrami, čo sťažuje predvídanie a auditovanie interakcií MCP v porovnaní s tradičnými volaniami API.

Čo je to otrava nástrojmi v MCP?

Otrávenie nástrojov je útok, pri ktorom škodlivý MCP server zverejní definície nástrojov, ktoré sa zdajú byť legitímne, ale pri spustení modelom vykonajú škodlivé akcie. Keďže model dôveruje definíciám nástrojov, ktoré prijíma z pripojených MCP serverov, môže spustiť otrávený nástroj bez akéhokoľvek viditeľného varovania.

Čo je to promptná injekcia cez MCP?

K promptnej injekcii prostredníctvom MCP dochádza, keď škodlivý obsah v súboroch, dokumentoch alebo odpovediach API (prenášaných cez server MCP do kontextu modelu) manipuluje so správaním modelu. Je to ekvivalent SQL injekcie cez MCP: nedôveryhodný vstup ovplyvňujúci správanie dôveryhodného systému.

Začnite zadarmo

Začnite zadarmo.
Nie je potrebná kreditná karta.

Začnite jedným kliknutím:

Tieto informácie budú bezpečne uložené podľa Obchodné podmienky a Ochrany osobných údajov

Snímka obrazovky aplikácie