Cybersikkerhet

6 beste praksiser for å bygge en sikker MCP-server

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Siden Anthropic lanserte Model Context Protocol i slutten av 2024, har adopsjonen økt, og mange bedrifter har lansert sine egne MCP-servere for å hjelpe AI-agenter med å få tilgang til deres data.

Dette er gunstig for å utvide AI-kapasiteter, men det eksponerer også disse bedriftene for betydelige sikkerhetssvakheter.

Uten riktige forsiktighetsmessige tiltak kan MCP-servere gi blankettilgang til sensitive data i e-poster, CRMs, fil lagringsverktøy og andre applikasjoner. Og selv om aggressive sikkerhetstiltak blir tatt, kan skurkeaktører bruke taktikker som prompt-injeksjonsangrep for å få autentiseringsinformasjon.

Vi ser allerede sikkerhetsincidenser skje. GitHub har for eksempel nylig opplevd en MCP-svakheter som eksponerte private lagringsplasser.

Vi har lært gjennom første-hånds erfaring hva det krever å bygge en MCP-server som kan motstå alle sikkerhetstrusler.

Med det sagt, her er mine beste tips for å bygge og forvalte MCP-servere.

Sikre sikkerhet med hard blokkering og tilgangs kontroll

Den viktigste sikkerhetsprinsippet for MCP er at hard blokkering alltid vil overstyre promter og andre myke kontroller gitt til agenter. Mens AI-agenter har fleksibiliteten til å bestemme når de skal ringe verktøy og hva innputt de skal sende, vil verktøyimplementeringene – eller en hardkodet lag foran dem – ultimate forebygge tilgangsproblemer, så lenge brukerens identitet er korrekt autentisert.

For å sikre sikkerhet, konfigurer utvidelser med streng tilgangskontroll fra starten.

Dette begynner med å forvalte tillatelser gitt til API-nøkler. Verktøy gir en fordel her ved å pakke statisk kode og opprette en kontrollert grensesnitt som kan påtvinge sikkerhetspolitikk, uavhengig av agentens atferd.

Behandle API-nøkler som passord

I stedet for å hardkodde nøkler, flytt alle legitimasjoner ut av kode og konfigurasjonsfiler til miljøvariabler eller dedikerte hemmelighetsforvaltere, som HashiCorp Vault eller AWS Secrets Manager.

Midlertidige legitimasjoner gir en ekstra sikkerhetslag for ekstremt sensitive data og brukstilfeller der permanente forbindelser ikke er nødvendige. I dette tilfellet kan verktøy som AWS STS generere kortvarige token som utløper raskt, og minimere vinduet for potensiell misbruk. Men for de fleste implementeringer kan riktig OAuth med token-fornyelse eller godt sikret basisautentisering effektivt håndtere disse bekymringene.

Nøkelen er å implementere per-verktøy rollebasert tilgangskontroll (RBAC) med innebygde tillangsforvaltningssystemer. Gi hver MCP-integrasjon sin egen finmasket rolle, begrenset strengt til nødvendige tillatelser. En Vault-policy som bare tillater leseadgang til kv/data/GitHub er uendelig tryggere enn en rot-token. Din skytjenesteleverandørs native Identitet og tilgangsforvaltning (IAM) systemer kan automatisk påtvinge minst-privilegie-tilgangsmønster.

Beskytt sensitive data med DLP og PII-avdekning programvare

MCP-verktøy kan få tilgang til store mengder sensitive data over hele organisasjonen. Uten riktige kontroller kan de utilsiktet eksponere kundens PII, finansielle opplysninger eller proprietær informasjon om produktet ditt.

For å håndtere dette, distribuerer data tap-forhindring (DLP) programvare som kan inspisere MCP-trafikk i sanntid. Konfigurer DLP-regler for å oppdage og blokkere overføring av kredittkortnummer, sosial trygd-nummer, API-nøkler og andre sensitive mønster før de forlater miljøet ditt.

Du bør også bruke verktøy som kan automatisk identifisere og maskere personlig informasjon i promter, verktøysvar og audit-logger. Og vurdere å bruke løsninger som kan oppdage PII over forskjellige formater, inkludert strukturerte databasefelt, ustrukturert tekst og bildeinnhold gjennom avanserte tekniker som OCR eller NLP.

Sikre og forvalte dine avhengigheter

MCP-økosystemets raske vekst har skapt en Vill Vesten av potensielt upålitelige binærfiler. Fellespubliserte servere kan være bakdøren, dårlig vedlikeholdt eller bare forlatt. Når du installerer avhengigheter uten verifisering, risikerer du å kjøre skadelig kode.

Implementer streng avhengighetsforvaltning med integritetsverifisering. Bruk digitale signaturer og kontrollsummer for å sikre at koden ikke er blitt endret. Og følg sikkerhetsbeste praksis ved å gjenbruke beviste autorisasjonskontrollkoder, skrive omfattende tester og bruke automatiserte verktøy, som statisk applikasjonssikkerhetstesting (SAST), dynamisk applikasjonssikkerhetstesting (DAST) og programvarekomposisjonsanalyse (SCA), for å identifisere sårbarheter før de kan utnyttes.

Test hver verktøy grundig

Direkte injeksjonsangrep setter skadelige kommandoer i verktøyoppkallspromter, men indirekte angrep er mer subtile og potensielt farligere. Angripere kan for eksempel innebygge skadelige instruksjoner i verktøybeskrivelser eller metadata som inkluderes i LLM-promter.

Alle verktøy bør gå gjennom en streng godkjenningsprosess før distribusjon som kombinerer automatisert testing med gjennomgang av sikkerhetseksperten. Implementer lagdelte forsvarstiltak, inkludert manuell verifisering for kritiske operasjoner, tydelig adskillelse mellom systempromter og brukerinput, og automatiserte oppdagelsessystemer som kan identifisere potensielle skadelige instruksjoner i både brukerpromter og verktøy-metadata.

Overvåke sikkerhetsincidenser proaktivt

Utenom grunnleggende kontroller, bør teamene bruke en omfattende sikkerhetstverktøy, inkludert overvåking av verktøykall, brukeraktivitetsmønster og utgående URL-adgangsmønster, for å oppdage potensielle sikkerhetsincidenser før de eskalerer.

Ved å distribuere automatiserte oppdagelsessystemer, kan du identifisere uvanlige mønster i verktøybruk, uventede dataadgangsforsøk eller anomale nettverkstrafikk som kan indikere et kompromittert system. I tillegg er det viktig å vedlikeholde konsistente logger for å overvåke en språkmodells resonnering og utdata for å spore eventuelle uventede handlinger.

Utnytte MCP til fulle

MCPs kraft kommer fra dens evne til å gjøre AI-hjelpere til fullt programmerbare agenter. Men den samme kraften krever like sofistikerte sikkerhetskontroller.

Løsningene er ikke eksotiske; de er utvidelser av bevarte sikkerhetspraksis som brukes til denne nye arkitektoniske mønster. Data tap-forhindring programvare, PII-redaktører og innebygde tillangsforvaltningssystemer som du sannsynligvis allerede bruker, kan tilpasses for å sikre MCP-servere.

Organisasjonene som håndterer disse sårbarhetene nå, vil låse opp MCPs fulle potensiale trygt.

Gil Feig er medstifter og teknisk direktør i Merge, den ledende enhetlige API-plattformen. Tidligere var Gil sjefingeniør i Untapped og arbeidet som programvareingeniør i Wealthfront og LinkedIn. Han er utdannet ved Columbia University og bor og arbeider i New York City.