🧩 MCP: возможности, риски и защита
Black Hills Information Security объясняет Model Context Protocol - предложенный открытый стандарт от Anthropic, который связывает LLM с внешними источниками данных и упрощает интеграции.
MCP позиционируется как прокси между моделью и реальными сервисами.
📌 Атаки и последствия:
⭐️ Кража/имперсонация учётных данных (OAuth-токены, API-ключи и др.) в MCP-серверах.
⭐️ Stored prompt injection / tool poisoning 🔜 инъекции команд ОС/SQL и злоупотребление внешними API.
⭐️ Overprivileged MCP tools: избыточные токены и отсутствие ролевых ограничений.
⭐️ Недостаток журналирования и наблюдаемости (референс-примеры не production-ready).
⭐️ DoS и «denial of wallet» при отсутствии квот/лимитов.
⚙️ Что делает MCP:
– Двунаправленное соединение LLM с внешними данными; сервера MCP выступают прокси.
– Клиент–серверная архитектура с JSON-RPC: клиент (ИИ-приложение) запрашивает возможности, сервер их исполняет.
– Базовые элементы: инструменты (tools), ресурсы (resources), шаблоны подсказок (prompts).
– Модель может обнаруживать инструменты, понимать описания, вызывать их и связывать результаты в цепочки - MCP становится границей доверия.
– Пример: планирование поездки с доступом к календарю, почте, бронированиям.
💡 Выводы:
MCP спроектирован с приоритетом функциональности и без явного учёта ИБ, поэтому его нужно рассматривать как доверенную границу и защищать строгими контролями.
Для авторизации описана спецификация RFC-9728 (PRM prm.json, разделение ролей, совместимость с OAuth 2.1), а в экосистеме уже есть защитные инструменты: MCPSafetyScanner, MCP Guardian и MCP-Scan.
#MCP #ModelContextProtocol #AI
Post #784
23