Защо MCP сървърите се превръщат в най-новата повърхност за атаки на AI
С ускоряването на внедряването на AI се развива и инфраструктурата, която го поддържа. Постоянно се появяват нови стандарти и конектори, а тези, които се наложат, се разпространяват в екосистемата за месеци, а не за години. Тази скорост разширява възможностите на AI, но същевременно затруднява значително екипите по сигурността да поддържат достатъчно надеждна защита.
MCP сървърите са ярък пример. MCP се превърна в предпочитания стандарт за свързване на AI агенти с външни инструменти и данни в рамките на 12 месеца от публикуването си, а към декември 2025 г. се използваха от всеки основен помощник за програмиране и повечето водещи LLM модели. Като протокол MCP се разрасна по-бързо от повечето инфраструктурни стандарти — рядкост в силно конкурентното пространство на LLM. Тази крива на приемане утвърди MCP като предпочитания от Anthropic протокол за връзки между агенти и инструменти, но решенията за сигурност не успяват да го догонят.
Редица доставчици на решения за киберсигурност разработват продукти, които да запълнят тази празнина. Много от тях описват разработваното като „AI защитна стена“, но в момента този термин има две значения. Едното обозначава по-стар тип защитна стена, управлявана от AI, която защитава мрежата от конвенционални заплахи като зловреден софтуер и проникване. Другото, по-ново значение — и това, върху което ще се съсредоточим тук — е защитна стена, създадена специално да защитава самия AI: неговите модели, агенти и инструментите, с които се свързват, от заплахи като инжектиране на подкани и изтичане на данни. AI Network Firewall на Check Point, пусната през юли 2026 г., принадлежи към втората категория.
Никъде необходимостта от AI защитни стени не е по-видима в момента от MCP сървърите — конекторите, които позволяват на AI агентите да достигат до външни инструменти и данни, и най-бързо разрастващата се част от AI инфраструктурата, с която този тип защитна стена вече трябва да се справя.
Как MCP се превърна в стандартния конектор на AI само за около година
Ръстът на MCP сървърите е изумителен. Anthropic представи MCP като отворен стандарт през ноември 2024 г. През декември 2025 г. Anthropic обяви, че повече от 10 000 активни публични MCP сървъра вече работят, с поддръжка за внедряване от AWS, Google Cloud, Azure и други доставчици. Всички водещи AI платформи и помощници за програмиране, включително ChatGPT, Gemini, Microsoft Copilot, Cursor и Visual Studio Code, вече използват MCP.
Този бърз растеж до голяма степен се дължи на реалната необходимост от стандартизирана връзка между AI системите и външните инструменти и данни. Основното предимство на MCP сървъра е, че позволява на AI агентите, помощниците и инструментите за програмиране да използват единен интерфейс за сигурно свързване с множество инструменти и източници на данни, вместо да се нуждаят от персонализиран конектор.
Но заедно с тези предимства MCP създаде изцяло нова повърхност за атаки — и то със скорост, която значително изпреварва всяка поддържаща мрежа за сигурност. Съществуващите защити за AI не са създадени за ситуации, в които AI агентите динамично получават достъп до инструменти и чувствителни системи, а както ще видим, резултатите от изследванията показват колко голяма всъщност е тази празнина.
Какво всъщност се обърква, когато MCP сървър има уязвимост
OWASP, Open Worldwide Application Security Project, е определил редица сериозни заплахи, които могат да засегнат MCP сървърите. Отравянето на инструменти е основна опасност. То издига инжектирането на подкани на следващо ниво чрез вграждане на злонамерени инструкции в описанията, схемите или върнатите стойности на инструментите и използването им за манипулиране на поведението на агента.
Атаките тип „rug pull“ са уникални за развиващата се AI екосистема. При тях атакуващият променя дефиницията на даден инструмент, след като човек вече го е одобрил, като използва доверието, създадено от това одобрение. Атаките чрез прикриване на инструменти и атаките за ескалация между различни източници работят по сходен начин: атакуващият използва описанието на инструмент от злонамерен сървър, за да манипулира начина, по който агентът използва инструменти, принадлежащи на друг доверен сървър.
Тези уязвимости също не са рядкост. Анализ, проведен от Lakera — компанията за сигурност на AI, придобита от Check Point през 2025 г. — прегледа 10 000 MCP сървъра и установи, че 40% от тях съдържат уязвимости, които могат да бъдат експлоатирани.
Други заплахи са познати, но са направени по-зловещи. Атакуващите използват MCP сървъри за извличане на данни, като прикрито вмъкват чувствителна информация в иначе легитимни заявки към инструменти, например търсения и имейли. Или се възползват от по-широките разрешения на сървъра, като му предоставят повече достъп, отколкото реално е необходим за задачата, и така създават по-голяма зона на уязвимост.
Защо сигурността на MCP не е същото като сигурността на агентите
Въпреки че сигурността на MCP е от жизненоважно значение, тя не обхваща цялата картина. Свързването чрез MCP сървъри е само един от многото начини, по които AI агентите могат да достигат до необходимите им инструменти и данни.
Защитата им до голяма степен предотвратява отравянето на инструменти, неоторизирания достъп и пробивите в данните, но сама по себе си не е достатъчна. Агентите все още могат да взаимодействат с други системи, без изобщо да използват MCP.
Това превръща сигурността на MCP само в една нишка от широко изплетения гоблен на сигурността на AI. Когато разглеждате доставчици на решение за сигурност на MCP сървъри, трябва да ги оценявате в по-широк контекст. Важно е да прецените доколко ефективно защитават специфичните за MCP взаимодействия и рискове, но все пак ще са ви необходими допълнителни механизми за контрол, за да защитите AI екосистемата си. Затова проверете доколко добре решението се интегрира с останалата част от вашия пакет за сигурност.
Кой се опитва да запълни тази празнина в момента
Добрата новина е, че екипите по сигурността разполагат с възможности. Редица компании предлагат решения за сигурност, които включват MCP сървъри и отчитат ролята им в AI инфраструктурата. AI Gateway на TrueFoundry осигурява управление на ниво инфраструктура, контрол на достъпа и одит на взаимодействията между MCP инструментите и агентите. Cisco разшири своя продукт AI Defense, като включи защитни механизми за агентите, сканиране на MCP и инспекция в реално време на MCP трафика, предназначени да откриват и блокират небезопасно поведение.
AI Network Firewall на Check Point възприема различен подход. Предложението ѝ е ориентирано към мрежата и интегрира сигурността на AI в съществуващата инфраструктура от защитни стени на клиентите. Защитната стена обхваща взаимодействията на служители, AI приложения и AI агенти с MCP, както и други връзки между AI системи и външни данни и инструменти. Тя открива MCP сървъри, инспектира MCP трафика и прилага политики за достъпа на агентите.
Сигурността обикновено изостава, когато инфраструктурата се разраства с такава скорост, и MCP следва същия модел. В момента виждаме как доставчици и организации изпробват различни решения на възникващ проблем — независимо дали става дума за мрежова защитна стена, съобразена с AI, управление на ниво инфраструктура или специализирани защитни механизми за AI. Кой подход ще се наложи е много по-малко важно от това дали екипите по сигурността ще запълнят тази празнина, преди атака, насочена конкретно към MCP, да ги принуди да действат.
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.