اسکنر رد‑تیم برای سرورهای MCP ساختم؛ سپس آن را روی سرورهای واقعی اجرا کردم۱۴۰۵ تیر ۵, جمعه
امنیت ۲۲ خرداد ۱۴۰۵

اسکنر رد‑تیم برای سرورهای MCP ساختم؛ سپس آن را روی سرورهای واقعی اجرا کردم

نویسنده اسکنری به نام ghostprobe ساخت که فهرست ابزارهای سرورهای MCP را می‌گیرد و بر اساس OWASP MCP Top 10 خطرها را ارزیابی می‌کند. وقتی این اسکنر را روی سرورهای واقعی اجرا کرد، چندین مثبت‌کاذب و یک منفی‌کاذب مهم پیدا شد و توانست ترکیب سه قابلیت مخرب (دسترسی به داده‌های خصوصی، خروج داده و دریافت محتوای نامطمئن) را در سرور GitHub شناسایی کند. این نتایج نشان داد فهرست ابزارها سطح حمله‌ای مهمی است که کمتر مورد بررسی قرار می‌گیرد.

اسکنر رد‑تیم برای سرورهای MCP ساختم؛ سپس آن را روی سرورهای واقعی اجرا کردم

چرا مهمه؟

اسکنر نشان داد فهرست ابزارهای MCP می‌تواند حاوی دستورات مخفی برای مدل باشد و ترکیبی از ابزارهای معمولی می‌تواند داده‌های حساس را بیرون بفرستد. سرورهایی که این ترکیب را دارند، خطر نفوذ و استخراج اطلاعات را برای مهاجمین فراهم می‌کنند. خواننده باید به این نکته توجه کند چون با بررسی ساده فهرست ابزار می‌تواند خطرهای جدی امنیتی را پیش از بهره‌برداری شناسایی کند.

به درد کی می‌خوره؟

• مهندسان امنیت نرم‌افزار • توسعه‌دهندگان سرویس‌های MCP • تیم‌های DevOps • مدیران فناوری اطلاعات

تو عمل چی کار کنیم؟

با خواندن این خبر می‌توانید فهرست ابزارهای سرورهای خود را با ghostprobe یا ابزارهای مشابه اسکن کنید و ترکیب خطرناک سه قابلیت را شناسایی کنید. سپس توصیف ابزارها را اصلاح یا حذف کنید تا از تزریق دستورات مخفی و خروج داده جلوگیری شود. این کار به کاهش خطاهای مثبت و منفی در ابزارهای امنیتی شما کمک می‌کند.

نظر BlueIT News

پیشنهاد می‌شود قبل از انتشار هر سرویس MCP، فهرست ابزارهای آن را به‌صورت خودکار بررسی کنید؛ این کار ساده می‌تواند جلوی حملات پیچیده‌ای را بگیرد که بدون دسترسی به کد منبع هم امکان‌پذیر است.