MCP Güvenliği Açıklaması #
Model Bağlam Protokolü bir güvenlik uyarısıyla gelmedi. Verimlilikte bir atılım olarak geldi, bir standard Bu, yapay zekâ asistanlarının sohbet penceresinin ötesine geçerek araçlarla, dosyalarla, API'lerle ve diğer uygulamalarla doğrudan etkileşim kurmasını sağlar. pipelineGüvenlik ekipleri MCP'nin ne olduğunu sormaya başladığında, MCP zaten büyük ölçekte geliştirici ortamlarında çalışıyordu.
Benimseme ve yönetişim arasındaki bu boşluk, tedarik zinciri saldırılarının tam olarak gerçekleştiği noktadır. Model Bağlam Protokolü'nün ne olduğunu, MCP sunucularının nasıl çalıştığını ve ne gibi riskler getirdiğini anlamak artık çok önemlidir. Yapay zekâ tabanlı bir ortamda çalışan herhangi bir DevSecOps ekibi için temel gereksinim..
Model Bağlam Protokolü Nedir? Tanımı #
Model Bağlam Protokolü (MCP) açık kaynaklı bir protokoldür. standard Bu, büyük dil modellerinin harici araçlar, veri kaynakları ve hizmetlerle nasıl iletişim kuracağını tanımlar. Geleneksel bir yapay zeka asistanı yalnızca metinle yanıt verirken, MCP özellikli bir asistan eylemde bulunabilir (dosyaları okuyabilir, API'leri sorgulayabilir, komutları çalıştırabilir, bağımlılıkları yükleyebilir ve etkileşimde bulunabilir). CI/CD pipelines) modeli geliştiricinin ortamına bağlayan yapılandırılmış bir arayüz aracılığıyla.
MCP, Anthropic tarafından Kasım 2024'te tanıtıldı ve o zamandan beri Claude, Cursor, Windsurf ve GitHub Copilot dahil olmak üzere başlıca yapay zeka kodlama araçlarında benimsendi. HTTP'nin web iletişimi için ortak bir protokol sağlamasına benzer şekilde, yapay zeka ile araçlar arasında iletişim için ortak bir dil sağlar.
Yapay zekâ asistanı beyin ise, MCP sunucusu onu geliştirici araçlarının gövdesine bağlayan sinir sistemidir.
O nasıl çalışır? #
MCP, üç bileşenden oluşan bir istemci-sunucu mimarisi üzerinden çalışır:
- MCP sunucusu Geliştiricinin çalıştığı uygulama, VS Code, Cursor veya Windsurf gibi bir IDE veya Claude gibi bir yapay zeka asistanıdır. Sunucu, MCP sunucularına olan bağlantıları yönetir ve modelin nelere erişebileceğini kontrol eder.
- MCP istemcisi Ana bilgisayarın içinde yer alır ve her bir MCP sunucusuyla bire bir bağlantı kurar. Model isteklerini yapılandırılmış araç çağrılarına dönüştürür ve sonuçları modele geri döndürür.
- MCP sunucusu Harici yeteneklere açılan köprüdür. Modelin çağırabileceği araçları, kaynakları ve komut istemlerini ortaya çıkarır. Bir MCP sunucusu bir dosya sistemine, bir GitHub deposuna, bir veritabanına veya başka bir şeye bağlanabilir. CI/CD Bir platform veya bir güvenlik tarayıcısı. Modelin yaptığı her araç çağrısı, MCP sunucusu üzerinden geçer, sunucu bu çağrıyı yürütür ve sonucu döndürür.
Bir geliştirici bir yapay zeka asistanından bir projeyi taramasını, bir güvenlik açığını düzeltmesini veya bir bağımlılığı yüklemesini istediğinde, model bu işlemleri doğrudan gerçekleştirmez. İlgili MCP sunucusuna yapılandırılmış bir istek gönderir; sunucu, yetkilendirilmiş yerel araçları kullanarak işlemi gerçekleştirir ve çıktıyı geri döndürür.
MCP ve Geleneksel Yapay Zeka Asistanları: Neler Değişti? #
MCP öncesinde, yapay zekâ kodlama asistanları temelde pasifti. Sohbete yapıştırdığınız kodu okuyup değişiklikler önerebiliyorlardı, ancak ortamınıza doğrudan müdahale edemiyorlardı. MCP bu modeli tamamen değiştiriyor.
Bu fark güvenlik açısından önemlidir çünkü yapay zekâ asistanının erişebileceği alanları değiştirir. Kötü tavsiye veren geleneksel bir asistan size bir kod inceleme döngüsüne mal olur. Kötü bir eylemde bulunan (kötü amaçlı bir bağımlılık yüklemek, tehlikeye atılmış bir derleme komut dosyasını çalıştırmak veya kimlik bilgilerini harici bir uç noktaya iletmek gibi) MCP özellikli bir asistan ise size bir olay maliyeti getirir.
MCP, yapay zekâ asistanlarını danışmanlardan operatörlere dönüştürüyor. Bu dönüşüm, altyapınıza erişimi olan herhangi bir operatöre uyguladığınız güvenlik kontrollerinin aynısını gerektirir.
MCP Sunucusu Nedir? #
Bir MCP Sunucu, yetenekleri ortaya çıkaran hafif bir işlemdir. MCP uyumlu yapay zeka istemcilerine yöneliktir. Modelin çağırabileceği bir dizi araç (ayrı eylemler), modelin okuyabileceği kaynaklar ve kullanabileceği komut şablonlarını tanımlar.
MCP sunucuları, dosya sistemi erişimi, GitHub, Slack, veritabanları, güvenlik tarayıcıları ve daha birçok entegrasyon için mevcuttur. CI/CD Geliştiriciler, MCP sunucularını kendi kuruluşlarının altyapısı içinde yerel olarak çalıştırabilir veya harici satıcılar tarafından sağlanan üçüncü taraf barındırılan MCP sunucularına bağlanabilirler.
Son kategori, güvenlik riskinin somutlaştığı yerdir. Üçüncü taraf bir MCP sunucusu, geliştiricinin ortamına erişimi olan harici bir işlemdir. Araştırmalar, halka açık MCP sunucularının %5.5'inin araç zehirleme kusurları ve %43'ünün komut enjeksiyonu güvenlik açıkları taşıdığını göstermektedir; bu da halka açık MCP sunucularının önemli bir kısmının yapay zeka davranışını manipüle etmek, veri sızdırmak veya yetkisiz komutlar yürütmek için silahlandırılabileceği anlamına gelir.
MCP Güvenlik Riskleri: DevSecOps Ekiplerinin Bilmesi Gerekenler #
MCP, geleneksel uygulama güvenliği araçlarının kapsamak üzere tasarlanmadığı yeni bir saldırı yüzeyi ortaya çıkarıyor. Başlıca riskler şunlardır:
Gölge MCP sunucuları. Geliştiriciler, resmi onay veya denetim olmaksızın MCP sunucularını yerel olarak yapılandırarak bir envanter açığı yaratıyorlar. Güvenlik ekipleri göremedikleri şeyi koruyamazlar.
Alet zehirlenmesi. Kötü amaçlı bir MCP sunucusu, meşru gibi görünen ancak model tarafından çağrıldığında zararlı eylemler gerçekleştiren araçlar sunar. Model, aldığı araç tanımlarına güvendiği için, herhangi bir sorun olduğuna dair görünür bir işaret olmadan zehirli bir aracı çağırabilir.
MCP yoluyla hızlı enjeksiyon. Dosyalardaki, belgelerdeki veya API yanıtlarındaki kötü amaçlı içerik, modelin bağlamına talimatlar enjekte ederek davranışını değiştirebilir. Harici içeriği okuyup temizlemeden modele ileten bir MCP sunucusu, doğrudan komut enjeksiyonu vektörüdür.
Bağımlılık manipülasyonu. Paket kurulumunu veya bağımlılık çözümlemesini yöneten MCP sunucuları, kötü amaçlı paketlerin yüklenmesi için tehlikeye atılabilir. Bir yapay zeka ajanı, bir MCP sunucusu aracılığıyla bir bağımlılığı otonom olarak yüklediğinde, kötü amaçlı paket ile ajan arasında insan denetleyici bulunmaz. pipeline.
Kimlik bilgilerinin ifşa edilmesi. MCP sunucuları sıklıkla kimlik doğrulama belirteçlerini, API anahtarlarını ve ortam değişkenlerini işler. Güvenli olmayan bir MCP yapılandırması, bu kimlik bilgilerini modelin bağlamı veya günlükler aracılığıyla açığa çıkarabilir.
Yetkisiz araç çalıştırma. Sıkı izin listeleri olmadan, MCP özellikli bir asistan, amaçlanan kapsamının ötesine geçen araçları çağırabilir, üretim altyapısını değiştirebilir, hassas depolara erişebilir veya harici hizmetlere API çağrıları yapabilir.
En İyi Güvenlik Uygulamaları #
MCP'nin güvenliğini sağlamak, her MCP sunucusunu geliştirici kolaylığı olarak değil, ayrıcalıklı bir entegrasyon olarak ele almayı gerektirir.
- Uç noktadaki zararlı bağımlılıkları engelleyin. MCP özellikli bir aracı bir bağımlılık yüklediğinde, bu yükleme yürütülmeden önce engellenmeli ve taranmalıdır. İmza tabanlı tespit yeterli değildir; yapay zeka araçlarını hedef alan kötü amaçlı paketler, imzaların onları takip edebileceğinden daha hızlı bir şekilde yayınlanmaktadır.
- Her MCP sunucusunun envanterini çıkarın. Geliştirme ortamlarınızda, yerel olarak ve diğer tüm sistemlerde hangi MCP sunucularının yapılandırıldığını öğrenin. CI/CD pipelineve IDE yapılandırmalarınızda. Gölge MCP, araçlarınıza doğrudan erişim sağlayan gölge BT ile aynı sorundur.
- MCP izin listesini zorunlu kılın. Yalnızca onaylanmış MCP sunucularının çalışmasına izin verilmelidir. Onaylanmamış herhangi bir sunucunun bağlanma girişiminde bulunması durumunda, modelle etkileşime geçmeden önce uç noktada engellenmelidir.
- MCP araç tanımlarına en az ayrıcalık ilkesini uygulayın. Her MCP sunucusu, yalnızca kendi özel işlevi için gerekli olan araçları sunmalıdır. Dosya okuma sunucusunun paket yükleme yeteneklerini sunmasının hiçbir anlamı yoktur.
- MCP üzerinden iletilen içeriği doğrulayın ve temizleyin. Bir MCP sunucusundan geçerek modelin bağlamına ulaşan her türlü harici içerik (dosyalar, API yanıtları, veritabanı sonuçları) potansiyel bir komut istemi enjeksiyon vektörüdür. Bunu güvenilmeyen girdi olarak değerlendirin.
- Çalışma zamanında MCP etkileşimlerini izleyin. Modelin MCP sunucuları aracılığıyla yaptığı her araç çağrısını kaydedin. Anormal kalıplar (beklenmedik araç çağrıları, derleme ortamlarından giden bağlantılar, normal çalışma saatleri dışında yapılan araç çağrıları) güvenlik açığının erken göstergeleridir.
Gerçek Dünya Güvenlik Olayları #
MCP güvenliği teorik bir konu değildir. 2026 yılının başlarında, Queen's Üniversitesi'nden yapılan bir araştırma, MCP yığınlarının şu özelliklere sahip olduğunu belgeledi: %92 istismar olasılığı Birden fazla eklenti birleştirildiğinde. PromptMink kampanyası (Kuzey Kore devlet destekli grup Famous Chollima'ya atfediliyor), özellikle MCP benzeri arayüzler aracılığıyla çalışan yapay zeka kodlama ajanlarını kandırarak kimlik bilgilerini çalan kötü amaçlı yazılımları yüklemelerini sağlamak için kötü amaçlı npm paketleri tasarladı. Paketler, bir insan inceleyici tarafından işaretlenecek olsalar bile, yapay zeka ajanlarına meşru görünmek üzere tasarlandı.
Haziran ayında 2026, Xygeni, ollama-helpers ve openai-agents-helpers kümelerini doğruladı. (Koordineli dalgalar halinde yayınlanan 35'ten fazla birleştirilmiş sürüm), MCP bağlantılarının yaygın olduğu ajan tabanlı geliştirme iş akışlarında kullanılan paketleri doğrudan hedef almaktadır. Bir yapay zeka ajanı, bir MCP sunucusu aracılığıyla bir bağımlılığı otonom olarak yüklediğinde, kötü amaçlı paket ile yürütme arasında insan denetleyici bulunmamaktadır.
Yapay Zeka Tedarik Zinciri Güvenliği Bağlamında MCP Nedir? #
MCP, yapay zeka güvenliği ve software supply chain securityBu, yapay zeka modellerini modern dünyayı tanımlayan araçlara, veri depolarına ve altyapıya bağlayan katmandır. SDLCBu durum, onu yapay zekâ tabanlı geliştirmede hem en güçlü entegrasyon noktası hem de en açık saldırı yüzeyi haline getiriyor.
Geleneksel uygulama güvenliği, depoda durur. EDR ise işletim sistemini izler. İkisi de MCP sunucularını, araç çağrılarını veya yapay zeka destekli bağımlılık kurulumunu anlamak için tasarlanmamıştır. Aralarındaki bu boşluk, MCP tabanlı saldırıların hedef aldığı noktadır.
MCP'nin güvenliğini sağlamak, hangi MCP sunucularının çalıştığına, hangi araçları kullanıma sunduklarına, modelin neyi çağırdığına ve işlenen bağımlılıkların ve dosyaların doğrulanıp doğrulanmadığına dair görünürlük gerektirir. Bu, yapay zeka envanteri, davranışsal izleme ve tedarik zinciri güvenliğinin tek bir problemde birleşmesidir.
Xygeni ile MCP'yi Güvenli Hale Getirme
#
MCP güvenliği, politika belgeleri ve en iyi uygulama kontrol listelerinden daha fazlasını gerektirir. Geliştirme ortamlarınızda hangi MCP sunucularının çalıştığına dair sürekli görünürlük, modelin yaptığı her araç çağrısının davranışsal izlenmesi ve kötü amaçlı bağımlılıkların imza oluşturulmadan önce, yürütülmeden önce uç noktada engellenebilmesini gerektirir. Model Bağlam Protokolü'nün ne olduğunu anlamak çok önemlidir.
Xygeni'nin Yapay Zeka Güvenlik platformu MCP saldırı yüzeyinin tamamını kapsar: AI-SPM aracılığıyla her MCP sunucusunun envanterini çıkarır, OWASP MCP Top 10'a uygun AI Güvenlik taramasıyla araç zehirlenmesini, komut satırı enjeksiyonunu ve güvensiz MCP yapılandırmalarını tespit eder ve Shield aracılığıyla geliştirici uç noktasında politikayı uygular, onaylanmamış MCP sunucularını ve kötü amaçlı bağımlılıkları ulaşmadan önce engeller. pipeline.
Eğer ekipleriniz yapay zekâ destekli kodlama asistanları kullanıyorsa, MCP katmanı zaten saldırı yüzeyinizin bir parçasıdır. Soru şu ki, onu görebiliyor musunuz?

SSS #
MCP (Model Bağlam Protokolü) açık kaynaklı bir protokoldür. standard Bu, yapay zekâ asistanlarının harici araçlar, veri kaynakları ve hizmetlerle iletişim kurmasını sağlar. Yapay zekâ modellerinin yalnızca metinle yanıt vermek yerine, yapılandırılmış bir arayüz aracılığıyla eylemler (dosya okuma, API sorgulama, paket yükleme, komut çalıştırma) gerçekleştirmesini mümkün kılar.
MCP, düzgün yönetilmediği takdirde önemli güvenlik riskleri doğurur. Araştırmalar gösteriyor ki Halka açık MCP sunucularının %5.5'inde araç zehirleme güvenlik açıkları ve %43'ünde komut enjeksiyonu güvenlik açıkları bulunmaktadır.MCP'nin güvenliğini sağlamak, her MCP sunucusunun envanterini çıkarmayı, izin verilenler listesini uygulamayı, en az ayrıcalık ilkesini uygulamayı ve çalışma zamanında araç çağrılarını izlemeyi gerektirir.
Geleneksel bir API, geliştiricinin yazdığı ve kontrol ettiği kod tarafından çağrılır. MCP araç çağrıları ise, bir görevin yorumlanmasına dayalı olarak bir yapay zeka modeli tarafından gerçekleştirilir. Model, hangi araçların hangi sırayla ve hangi parametrelerle çağrılacağına karar verir; bu da MCP etkileşimlerini geleneksel API çağrılarına göre tahmin etmeyi ve denetlemeyi daha zor hale getirir.
Araç zehirlenmesi, kötü niyetli bir MCP sunucusunun meşru görünen ancak model tarafından çağrıldığında zararlı eylemler gerçekleştiren araç tanımlarını ifşa ettiği bir saldırıdır. Model, bağlı MCP sunucularından aldığı araç tanımlarına güvendiği için, görünürde herhangi bir uyarı vermeden zehirli bir aracı çağırabilir.
MCP üzerinden istemli enjeksiyon, dosyalardaki, belgelerdeki veya API yanıtlarındaki (bir MCP sunucusu aracılığıyla modelin bağlamına iletilen) kötü amaçlı içeriğin modelin davranışını değiştirmesi durumunda meydana gelir. Bu, SQL enjeksiyonunun MCP karşılığıdır: güvenilmeyen girdi, güvenilir bir sistemin davranışını etkiler.
