Твой MCP-агент уже читает чужие команды — и выполняет их.
В 2025 году зафиксированы реальные атаки: WhatsApp MCP сливал переписку через подменённое описание инструмента, GitHub-агент одобрял вредоносные PR из-за скрытых инструкций в issue, а пакет mcp-remote (437K+ загрузок) получил RCE-уязвимость CVE-2025-6514 — чужой код на твоей машине без пароля.
Проблема архитектурная: LLM доверяет описанию инструмента как инструкции. Нет криптоподписи схем, нет барьера между данными и командами. Агент просто выполняет.
Для защиты есть три сканера: Snyk Agent Scan (статика + CVE), Cisco MCP Scanner (поведенческий аудит), Tencent AI-Infra-Guard (open-source, мониторинг в реальном времени). Минимум — обновить mcp-remote прямо сейчас.
Смена провайдера модели не помогает. GPT-4o, Claude, Gemini — уязвимы одинаково.
Разбираем ИИ-инструменты для бизнеса →
ИИ Инструменты | Контент-завод | База знаний
Post #148
32
