Кібербезпека
6 найкращих практик для створення безпечного сервера MCP

Від часу, коли Anthropic випустив Протокол контексту моделі у кінці 2024 року, використання зросло, і багато компаній запустили свої власні сервери MCP, щоб допомогти агентам штучного інтелекту отримувати доступ до їхніх даних.
Хоча це корисно для розширення можливостей штучного інтелекту, це також викривлює ці компанії до значних ризиків безпеки.
Без належних заходів безпеки сервери MCP можуть надавати повний доступ до конфіденційних даних у електронній пошті, CRM, інструментах зберігання файлів та інших додатках. Навіть якщо приймаються агресивні заходи безпеки, зловмисники можуть використовувати тактику, як атаки на ін’єкцію запитів, щоб отримати дані автентифікації.
Ми вже бачимо випадки порушення безпеки. Наприклад, GitHub недавно зазнав уразливості MCP, яка викрила приватні репозиторії.
Ми дізналися через власний досвід, чого потрібно, щоб створити сервер MCP, який може витримати будь-які загрози безпеки.
З цієї причини ось мої найкращі поради для створення та управління серверами MCP.
Забезпечте безпеку за допомогою жорстких блоків та управління дозволами
Найважливіший принцип безпеки для MCP полягає в тому, що жорсткі блоки завжди переважають запити та інші м’які засоби контролю, надані агентам. Хоча агенти штучного інтелекту мають гнучкість у визначенні часу виклику інструментів та вхідних даних, реалізації інструментів або жорстко закодований шар перед ними в кінцевому підсумку запобігають проблемам з дозволами, якщо тільки ідентичність користувача правильно автентифікована.
Для забезпечення безпеки конфігуруйте розширення з суворим управлінням дозволами з самого початку.
Це починається з управління дозволами, наданими ключам API. Інструменти надають перевагу тут, обгортаючи статичний код та створюючи контрольований інтерфейс, який може примусити політику безпеки, незалежно від поведінки агента.
Відносіться до ключів API як до паролів
Натомість ніж жорстко кодувати ключі, перемістіть всі дані автентифікації з коду та файлів конфігурації в змінні середовища або спеціалізовані менеджери секретів, такі як HashiCorp Vault або AWS Secrets Manager.
Тимчасові дані автентифікації забезпечують додатковий рівень безпеки для надзвичайно конфіденційних даних та випадків використання, коли постійні з’єднання не є необхідними. У цьому випадку інструменти, як AWS STS, можуть генерувати короткочасні токени, які швидко закінчуються, мінімізуючи вікно потенційного зловживання. Однак для більшості реалізацій належна автентифікація OAuth з оновленням токена або добре захищена базова автентифікація можуть ефективно вирішити ці проблеми.
Ключем є реалізація контролю доступу на основі ролей (RBAC) з вбудованим управлінням дозволами для кожного інструменту. Надайте кожному інтегруваному з MCP інструменту свою ролі з дозволами, обмеженими лише необхідними дозволами. Політика Vault, яка дозволяє лише читання доступу до kv/data/GitHub, є безпечнішою, ніж кореневий токен. Системи Identity і Access Management (IAM) вашого постачальника хмарних послуг можуть автоматично примусовувати шаблони доступу з мінімальними привілеями.
Захистіть конфіденційні дані за допомогою програмного забезпечення DLP та виявлення PII
Інструменти MCP можуть отримувати доступ до великої кількості конфіденційних даних по всій організації. Без належних засобів контролю вони можуть випадково викрити конфіденційну інформацію клієнтів, фінансові записи чи власну інформацію про ваш продукт.
Для вирішення цієї проблеми розгорніть програмне забезпечення з попередженням втрати даних (DLP), яке може інспектувати трафік MCP в режимі реального часу. Конфігуруйте правила DLP для виявлення та блокування передачі номерів кредитних карт, номерів соціального страхування, ключів API та інших конфіденційних шаблонів до того, як вони покинуть вашу систему.
Ви також повинні використовувати інструменти, які можуть автоматично визначати та маскувати особисту інформацію у запитах, відповідях інструментів та аудитних журналах. І розгляньте використання рішень, які можуть виявляти PII у різних форматах, включаючи структуровані поля бази даних, неструктурований текст та вміст зображень за допомогою передових методів, таких як OCR чи NLP.
Захистіть та керуйте залежностями
Швидкий рост екосистеми MCP створив дикий захід потенційно недовіряних бінарних файлів. Сервери, опубліковані спільнотою, можуть бути підключені, погано підтримуються або просто покинуті. Коли ви встановлюєте залежності без верифікації, ви ризикуєте потенційно виконувати зловмисний код.
Реалізуйте суворе управління залежностями з перевіркою цілісності. Використовуйте цифрові підписи та контрольні суми для забезпечення того, що код не був змінений. І слідуйте найкращим практикам безпеки, повторно використовуючи перевірений код перевірки авторизації, пишучи повні тести та використовуючи автоматичні інструменти, такі як статичний аналіз безпеки застосунку (SAST), динамічний аналіз безпеки застосунку (DAST) та аналіз складу програмного забезпечення (SCA), для виявлення уразливостей до того, як вони можуть бути використані.
Тестуйте кожний інструмент суворо
Прями атаки на ін’єкцію вставляють зловмисні команди у ваші запити інструментів, але непрямі атаки є більш тонкими та потенційно більш небезпечними. Наприклад, нападники можуть вбудовувати зловмисні інструкції у описи інструментів або метадані, які включаються у запити LLM.
Всі інструменти повинні пройти суворий процес затвердження перед розгортуванням, який поєднує автоматизоване тестування з оглядом фахівцями з безпеки. Реалізуйте шарові засоби захисту, включаючи ручну верифікацію для критичних операцій, чітке розділення між системними запитами та вхідними даними користувача, а також автоматизовані системи виявлення, які можуть визначати потенційно зловмисні інструкції у запитах користувача та метаданих інструментів.
Моніторьте інциденти безпеки проактивно
Поза основними засобами контролю команди повинні використовувати комплексний інструментарій безпеки, включаючи моніторинг викликів інструментів, шаблонів діяльності користувачів та шаблонів доступу до URL-адрес, щоб виявити потенційні інциденти безпеки до того, як вони ескалує.
Розгортуючи автоматизовані системи виявлення, ви можете визначати незвичайні шаблони використання інструментів, несподівані спроби доступу до даних або аномальний мережевий трафік, який може вказувати на компрометацію системи. Крім того, підтримання постійних журналів для моніторингу висновків та висновків моделі мови є важливим для відстеження будь-яких ненавмисних дій.
Отримання максимальної вигоди від MCP
Можливості MCP полягають у його здатності перетворити агентів штучного інтелекту на повністю програмовані агенти. Але така ж сила вимагає рівнозначних засобів безпеки.
Рішення не є екзотичними; вони є розширенням перевірених засобів безпеки, застосованих до цієї нової архітектурної моделі. Програмне забезпечення з попередженням втрати даних, редактори PII та вбудовані системи управління дозволами, які ви, ймовірно, вже використовуєте, можуть бути адаптовані для захисту серверів MCP.
Організації, які звернуться до цих уразливостей зараз, зможуть розблокувати повний потенціал MCP безпечно.












