MCP pod ostrzałem: nowy protokół AI ujawnia stare grzechy Application Security
Ekspert Securing, Mateusz Olejarka, ostrzega, że masowe wdrażanie Model Context Protocol przywraca do życia klasyczne podatności znane z branży bezpieczeństwa od lat. Serwery MCP stają się jego zdaniem najsłabszym punktem infrastruktury zespołów DevOps.
Tempo, w jakim rozwijają się środowiska programistyczne wspierane sztuczną inteligencją, jest obecnie oszałamiające. Inżynierowie coraz częściej muszą godzić lokalne zasoby z zewnętrznymi modelami LLM, a narzędziem, które miało uporządkować ten proces integracji, jest Model Context Protocol, czyli MCP.
Mateusz Olejarka, specjalista od bezpieczeństwa z firmy Securing, przestrzega jednak, że tempo przyjmowania tego standardu przypomina najgorsze okresy w historii klasycznego AppSecu. W dalszej części materiału wyjaśniamy, czemu serwery MCP zaczynają uchodzić za najsłabsze ogniwo infrastruktury programistów, jak dochodzi do przemycania podatności typu OS Command Injection oraz dlaczego pojęcie „złośliwego serwera” oznacza dla zespołów DevOps zupełnie nową kategorię ryzyka.
Czym jest Model Context Protocol i skąd obawy specjalistów bezpieczeństwa?
MCP to otwarty standard, który firma Anthropic zaprezentowała pod koniec 2024 roku. Jego zadaniem jest uporządkowanie sposobu, w jaki modele językowe wymieniają dane z zasobami zewnętrznymi – lokalnymi systemami plików, bazami danych czy publicznymi interfejsami API. Cała architektura opiera się na modelu klient-serwer: klientem jest zwykle środowisko programistyczne wspierane przez AI, na przykład Cursor lub Visual Studio Code. Serwer po drugiej stronie udostępnia trzy kategorie funkcji: Resources, czyli zasoby do odczytu, Tools, czyli funkcje API do wykonania, oraz Prompts, czyli gotowe szablony zapytań.
Technologia ta rzeczywiście znacząco skraca czas pracy z agentami AI, jednak jej gwałtowne przyjęcie na rynku wywołało poważne kłopoty w dziedzinie Application Security. Mateusz Olejarka zwraca uwagę, że twórcy większości dostępnych obecnie serwerów MCP kierowali się zasadą stawiania funkcjonalności ponad bezpieczeństwem. Efekt jest taki, że do nowoczesnych narzędzi AI wracają masowo krytyczne błędy, które branża znała już dekadę temu – to właśnie sprawia, że protokół, mający być przełomem, stał się w IT swoistym gorącym kartoflem.
Jakie podatności wykrywa się w dzisiejszych serwerach MCP?
Przegląd bezpieczeństwa popularnych implementacji serwerów MCP pokazuje skalę błędów na tyle poważną, że mogą one skutkować pełnym przejęciem infrastruktury dewelopera. W narzędziach łączących się z systemem operacyjnym regularnie pojawia się OS Command Injection – wystarczy, że atakujący wstrzyknie do parametru wejściowego odpowiednio przygotowany ładunek, na przykład średnik połączony z komendą rm -rf usuwającą pliki, aby bez żadnej autoryzacji wykonać złośliwy kod na maszynie ofiary.
Drugą powtarzającą się kategorią błędów jest Path Traversal – niedopracowane mechanizmy walidacji ścieżek dają modelowi LLM możliwość swobodnego odczytu kluczy SSH. Olejarka wskazuje też na problem Server-Side Request Forgery. Gdy serwer jednocześnie udostępnia funkcję odczytu plików lokalnych i możliwość odpytywania zewnętrznych adresów, intruz może zmusić agenta do przesłania wrażliwych danych, na przykład pliku /etc/passwd, prosto na serwer kontrolowany przez przestępcę. Problemy nie kończą się na serwerach – część środowisk deweloperskich po stronie klienta wykonuje zdalne konfiguracje bez żadnej wyraźnej zgody programisty.
Jak złośliwe serwery MCP tworzą nowy typ ataku na systemy AI?
W ekosystemie MCP nie mniejszym problemem niż ataki klientów na niezabezpieczone API są tak zwane złośliwe serwery, do których asystenci AI podłączają się bez większej podejrzliwości. To całkowicie nowa klasa zagrożeń. Zaakceptowanie połączenia z serwerem MCP od nieznanego dostawcy otwiera mu drogę do wstrzykiwania własnych, szkodliwych instrukcji bezpośrednio w okno kontekstowe modelu językowego.
Najczęściej opisywanym scenariuszem jest tak zwany Indirect Prompt Injection – serwer podszywa się pod zaufane, oficjalne narzędzie i poleca agentowi LLM wykradanie danych z innych, równolegle działających procesów, a następnie ich potajemne przesyłanie do atakującego. Dodatkowym utrudnieniem jest dynamiczna natura protokołu, oparta na listowaniu dostępnych endpointów – złośliwy serwer może w czasie rzeczywistym zmieniać swoje funkcje i sposób działania. Narzędzie uznawane wczoraj za bezpiecznego asystenta dziś może modyfikować parametry zupełnie innych integracji. Dlatego eksperci od AppSecu jednoznacznie rekomendują uruchamianie klientów MCP wyłącznie w izolowanych środowiskach typu sandbox oraz traktowanie wstrzykiwanego kontekstu z pełną nieufnością, zgodnie z zasadą Zero Trust.
Zabezpiecz swoją chmurę i zautomatyzuj pracę z SysOps/DevOps Polska!
Bezpieczeństwo aplikacji zmienia się dziś szybciej niż kiedykolwiek wcześniej. Jeśli wprowadzasz AI do własnego potoku CI/CD albo do codziennego procesu kodowania, nie daj innowacjom zagrozić stabilności swojej produkcji.
- Webinary AI Now: dla tych, którzy chcą bezpiecznie korzystać z agentów AI i protokołów takich jak MCP w środowisku korporacyjnym – zapisy na darmową serię webinarów dostępne na stronie ainowpolska.pl.
- Stacjonarne Meetupy SO/DO: realne case study z włamań i ochrony serwerów omawiane na żywo, podczas bezpłatnych spotkań organizowanych w całej Polsce.
- Bezpieczeństwo nowoczesnych aplikacji (AppSec), właściwa integracja chmury publicznej oraz ochrona warstwy deweloperskiej to obecnie kluczowe kompetencje na rynku pracy – warsztaty prowadzone przez ekspertów branży dostępne są na stronie sysopspolska.pl/szkolenia.
Pełne nagranie prelekcji „MCP – gorący ziemniak w świecie appsec” autorstwa Mateusza Olejarki dostępne jest w materiałach wideo.
Źródło: SysOps/DevOps Polska


