Подключил MCP. Получил SSRF
Когда обсуждают безопасность MCP, обычно вспоминают prompt injection и опасные вызовы инструментов. Но неприятности могут начаться ещё при подключении сервера.
Например, во время OAuth discovery: клиент выясняет, где получить настройки авторизации и куда обращаться дальше.
Адреса для этого он получает из ответов сервера. Если сервер контролирует атакующий, а клиент недостаточно проверяет URL, запрос может уйти во внутреннюю сеть.
Допустим, вы подключаете внешний MCP-сервер к агенту, который работает в вашей инфраструктуре. Сервер подсовывает ссылку на внутреннюю админку. Обращается к ней уже ваш клиент, из своей сети.
Это и есть SSRF.
Такой сценарий прямо разобран в официальных рекомендациях MCP. Среди возможных целей: локальные сервисы, внутренние API.
Сам запрос ещё не означает утечку секретов. Последствия зависят от доступности сервиса, его защиты и того, сможет ли атакующий получить ответ.
Что я бы проверял при такой интеграции:
• куда клиенту разрешено ходить по сети;
• проверяются ли IP-адреса назначения, включая IPv6;
• можно ли обойти проверку редиректом;
• не меняется ли IP между проверкой DNS и соединением;
• ограничен ли исходящий трафик на уровне сети или egress proxy.
#AIxSec #MCP #AppSec #AgentSecurity
Post #55
98

- 👍 5
- ❤ 4
- 🔥 4