Вышел Cheat Sheet об использовании MCP от OWASP GenAI Project. Если вы уже экспериментируете с MCP и готовитесь к деплою в прод, обратите внимание на этот документ. Внутри описаны основные риски безопасности таких интеграций и даны рекомендации, как повысить защиту. Есть советы по ведению реестра серверов, настройке песочниц, использованию checksum и другие.
Обычно в гайдах OWASP не указывают конкретные инструменты, но здесь приведены ссылки на MCP-Scan от Invariant Labs, Semgrep, Vijil Evaluate и Trail of Bits MCP Protector. В оригинальном PDF ссылки не кликаются, поэтому приложил версию, где они работают.
Через пару месяцев выйдет обновлённый OWASP MCP Top 10, над которым работает смежная команда. Если вам нужен черновик, напишите, я пришлю. Есть и коммьюнити-проект vulnerablemcp.info, где собраны ссылки на исследования про MCP, хотя автор не обновлял его уже пару месяцев.
Post #643
245