Cybersikkerhed

6 Bedste Praksis for Opbygning af en Sikker MCP-Server

mm
Føj Unite.AI til dine foretrukne kilder på Google

Siden Anthropic udgav Model Context Protocol i slutningen af 2024, er adoptionen eksploderet, og mange virksomheder har lanceret deres egne MCP-servere for at hjælpe AI-agenter med at få adgang til deres data.

Dette er godt for at udvide AI’s muligheder, men det udsætter også disse virksomheder for betydelige sikkerhedsrisici.

Uden de rette foranstaltninger kan MCP-servere give blanketadgang til følsomme data i e-mails, CRMs, filgemmeværktøjer og andre applikationer. Og selv når aggressive sikkerhedsforanstaltninger træffes, kan maliciøse aktører bruge taktikker som prompt-injektionsangreb til at få adgang til godkendelsesoplysninger.

Vi ser allerede sikkerhedsincidenser ske. GitHub har for nylig oplevet en MCP-sårbarhed, der har eksponeret private repositoryer.

Vi har lært gennem første-hånds-erfaring, hvad det kræver at opbygge en MCP-server, der kan modstå enhver sikkerhedstrussel.

Derfor deler jeg mine toppråd for opbygning og administration af MCP-servere.

Sikrer Sikkerhed med Hårde Blokeringer og Tilladelsesstyring

Den vigtigste sikkerhedsprincip for MCP’er er, at hårde blokeringer altid vil overtage prompts og andre bløde kontroller givet til agenter. Selv om AI-agenter har fleksibilitet til at beslutte, hvornår de skal kalde værktøjer og hvilke inputs de skal sende, vil værktøjsimplementeringerne – eller en hardkodet lag foran dem – i sidste ende forhindre tilladelsesproblemer, så længe brugerens identitet er korrekt godkendt.

For at sikre sikkerhed skal udvidelser konfigureres med streng tilladelsesstyring fra starten.

Dette begynder med at styre de tilladelser, der gives til API-nøglerne. Værktøjer giver en fordel her ved at indpakke statisk kode og oprette en kontrolleret grænseflade, der kan gennemtvinge sikkerheds politikker, uanset agentadfærd.

Behandle API-Nøgler som Adgangskoder

I stedet for at hårdkodning nøgler, flyt alle legitimationsoplysninger ud af kode og konfigurationsfiler til miljøvariabler eller dedikeret hemmelighedsstyring, såsom HashiCorp Vault eller AWS Secrets Manager.

Midlertidige legitimationsoplysninger giver en ekstra sikkerhedslag for ekstremt følsomme data og brugstilfælde, hvor permanente forbindelser ikke er nødvendige. I dette tilfælde kan værktøjer som AWS STS generere kortlivede token, der udløber hurtigt, og mindsker vinduet for mulig misbrug. Men for de fleste implementeringer kan korrekt OAuth med token-genopfriskning eller godt sikret grundlæggende godkendelse effektivt løse disse bekymringer.

Nøglen er at implementere per-værktøjs rollebaseret adgangskontrol (RBAC) med indbygget tilladelsesstyring. Giv hver MCP-integration sin egen finmasket rolle, der er begrænset til de nødvendige tilladelser. En Vault-politik, der kun giver læseadgang til kv/data/GitHub, er uendelig sikrere end en rodnøgle. Din cloud-leverandørs native Identitet og Adgangsstyring (IAM)-systemer kan automatisk gennemtvinge mindst-privilegieadgangsmønstre.

Beskyt Følsomme Data med DLP og PII-Detektionssoftware

MCP-værktøjer kan få adgang til store mængder følsomme data på tværs af din organisation. Uden de rette kontroller kan de utilsigtet eksponere kundernes personlige oplysninger, finansielle oplysninger eller fortrolige oplysninger om dine produkter.

For at løse dette problem skal du installere data-tab-forebyggelsessoftware (DLP), der kan inspicere MCP-trafik i realtid. Konfigurer DLP-regler til at registrere og blokere transmission af kreditkortnumre, sociale sikkerhedsnumre, API-nøgler og andre følsomme mønstre, før de forlader din miljø.

Du skal også bruge værktøjer, der kan automatisk identificere og maskere personlige oplysninger i prompts, værktøjsrespons og audit-logger. Og overvej at bruge løsninger, der kan registrere PII på tværs af forskellige formater, herunder strukturerede databasefelter, ustruktureret tekst og billedindhold via avancerede teknikker som OCR eller NLP.

Sikre og Administrere dine Afhængigheder

MCP-økosystemets hurtige vækst har skabt en vilkårlig situation med potentielt upålidelige binærer. Fællesskabspublikerede servere kan være bagdørsåbne, dårligt vedligeholdt eller simpelthen forladt. Når du installerer afhængigheder uden verificering, løber du risikoen for at udføre maliciøs kode.

Implementér streng afhængighedsstyring med integritetsverificering. Brug digitale signaturer og checksum til at sikre, at koden ikke er blevet manipuleret. Og følg sikkerhedsbedst practice ved at genbruge beprøvede autorisationskontrolkode, skrive omfattende tests og udnytte automatiserede værktøjer, såsom statisk applikationssikkerhedstest (SAST), dynamisk applikationssikkerhedstest (DAST) og software-sammensætningsanalyse (SCA), for at identificere sårbarheder, før de kan udnyttes.

Test hver Værktøj Rigorøst

Direkte injektionsangreb indsætter maliciøse kommandoer i dine værktøjsanmodninger, men indirekte angreb er mere subtile og potentielt mere farlige. Angribere kan f.eks. indlejre maliciøse instruktioner i værktøjsbeskrivelser eller metadata, der indgår i LLM-prompts.

Alle værktøjer skal gennemgå en rigorøs godkendelsesproces, før de deployes, som kombinerer automatiseret test med gennemgang af sikkerhedseksperter. Implementér lagdelte forsvarsmål, herunder manuel verificering for kritiske operationer, tydelig adskillelse mellem systemprompts og brugerindtastninger samt automatiserede detektionssystemer, der kan identificere potentielt maliciøse instruktioner i både brugerprompts og værktøjsmetadata.

Overvåg Sikkerhedsincidenser Proaktivt

Ud over grundlæggende kontroller skal holdene udnytte en omfattende sikkerhedsværktøjskasse, herunder overvågning af værktøjsanmodninger, brugeraktivitetsmønstre og udgående URL-adgangsmønstre, for at registrere potentielle sikkerhedsincidenser, før de eskalerer.

Ved at implementere automatiserede detektionssystemer kan du identificere usædvanlige mønstre i værktøjsbrug, uventede dataadgangsforsøg eller anomalt netværkstrafik, der kan indikere et kompromitteret system. Og det er også vigtigt at vedligeholde konsekvente logfiler for at overvåge en sprogmodels resonnering og output, så du kan spore enhver uventet adfærd.

Udnyt MCP’er til det fulde

MCP’ens kraft kommer fra dets evne til at omdanne AI-assistent til fuldt programmerbare agenter. Men den samme kraft kræver lige så sofistikerede sikkerheds kontroller.

Løsningerne er ikke eksotiske; de er udvidelser af beprøvede sikkerhedspraksis, der anvendes på denne nye arkitektoniske mønster. Data-tab-forebyggelsessoftware, PII-redaktører og indbyggede tilladelsesstyringssystemer, som du sandsynligvis allerede bruger, kan tilpasses for at sikre MCP-servere.

De organisationer, der løser disse sårbarheder nu, vil låse MCP’s fulde potentiale op på en sikker måde.

Gil Feig er medstifter og teknisk direktør i Merge, den førende unified API-platform. Tidligere var Gil chefingeniør i Untapped og arbejdede som softwareingeniør i Wealthfront og LinkedIn. Han er uddannet fra Columbia University og bor og arbejder i New York City.