Sakhanda Wire
NVDA MSFT GOOGL META AMZN
← К новостям

Почему MCP-серверы становятся новейшей поверхностью атаки для AI

По мере ускорения внедрения ИИ развивается и инфраструктура, которая его поддерживает. Новые стандарты и коннекторы появляются один за другим, а те, которые получают распространение, за считанные месяцы, а не годы, внедряются во всей экосистеме. Такая скорость расширяет возможности ИИ, но значительно затрудняет для команд безопасности поддержание достаточного уровня защиты.

Серверы MCP — яркий тому пример. В течение 12 месяцев после публикации MCP стал предпочтительным стандартом для подключения ИИ-агентов к внешним инструментам и данным, а к декабрю 2025 года его использовали все основные помощники для программирования и большинство ведущих LLM. Как протокол MCP развивался быстрее большинства инфраструктурных стандартов — редкий случай в сфере LLM с её жёсткой конкуренцией. Такая динамика внедрения подтвердила статус MCP как предпочтительного протокола Anthropic для соединения агентов с инструментами, однако решения в области безопасности не успевают за этим развитием.

Ряд поставщиков решений в области кибербезопасности создаёт продукты, призванные устранить этот пробел. Многие из них называют разрабатываемые решения «ИИ-файрволом», однако сейчас этот термин используется в двух значениях. Первое — это традиционный файрвол на основе ИИ, который защищает сеть от обычных угроз, таких как вредоносное ПО и вторжения. Второе, более новое значение — и именно на нём мы сосредоточимся здесь — файрвол, созданный специально для защиты самого ИИ: его моделей, агентов и подключаемых к ним инструментов от таких угроз, как внедрение промптов и утечка данных. AI Network Firewall компании Check Point, выпущенный в июле 2026 года, относится ко второй категории.

Сейчас необходимость в ИИ-файрволах нигде не проявляется так очевидно, как в случае серверов MCP — коннекторов, которые позволяют ИИ-агентам обращаться к внешним инструментам и данным, а также наиболее быстро растущего компонента ИИ-инфраструктуры, с которым теперь приходится иметь дело этому типу файрволов.

Как MCP примерно за год стал стандартом подключения ИИ по умолчанию

Рост числа серверов MCP поразителен. Anthropic запустила MCP как открытый стандарт в ноябре 2024 года. В декабре 2025 года Anthropic объявила, что теперь работают более 10 000 общедоступных серверов MCP, при этом поддержку их развёртывания обеспечивают AWS, Google Cloud, Azure и другие провайдеры. Все ведущие ИИ-платформы и помощники для программирования, включая ChatGPT, Gemini, Microsoft Copilot, Cursor и Visual Studio Code, теперь используют MCP.

Такой стремительный рост в значительной степени обусловлен реальной потребностью в стандартизированном соединении между ИИ-системами и внешними инструментами и данными. Ключевое преимущество сервера MCP заключается в том, что он позволяет ИИ-агентам, помощникам и инструментам для программирования использовать единый интерфейс для безопасного подключения к нескольким инструментам и источникам данных вместо создания отдельного коннектора для каждого из них.

Однако вместе с этими преимуществами MCP создал совершенно новую поверхность атаки — причём со скоростью, значительно опережающей развитие любой вспомогательной системы безопасности. Существующие средства защиты ИИ не рассчитаны на ситуации, в которых ИИ-агенты динамически получают доступ к инструментам и чувствительным системам, и, как мы увидим, результаты исследований показывают, насколько велик этот пробел на самом деле.

Что на самом деле происходит при наличии уязвимости на сервере MCP

OWASP, международный проект с открытым исходным кодом в области безопасности веб-приложений, определил ряд серьёзных угроз, которым могут подвергаться серверы MCP. Главную обеспокоенность вызывает отравление инструментов — развитие атаки с внедрением промптов, при котором вредоносные инструкции встраиваются в описания инструментов, схемы или возвращаемые инструментами значения и используются для манипулирования поведением агента.

Атаки типа rug pull уникальны для формирующейся экосистемы ИИ. В этом случае злоумышленник изменяет определение инструмента уже после того, как человек его одобрил, используя доверие, созданное этим одобрением. Аналогичным образом работают атаки с подменой инструментов и междоменным повышением привилегий: злоумышленник использует описание инструмента вредоносного сервера, чтобы манипулировать тем, как агент применяет инструменты, принадлежащие другому, доверенному серверу.

Эти уязвимости также не являются редкостью. В ходе анализа, проведённого компанией Lakera, специализирующейся на безопасности ИИ и приобретённой Check Point в 2025 году, были изучены 10 000 серверов MCP, и выяснилось, что 40% из них содержали эксплуатируемые уязвимости.

Другие угрозы хорошо известны, но приобретают более опасный характер. Злоумышленники используют серверы MCP для эксфильтрации данных, скрытно вставляя конфиденциальную информацию в иным образом легитимные вызовы инструментов, например поисковые запросы и электронные письма. Либо они используют более широкие разрешения сервера, предоставляя ему больший доступ, чем действительно требуется для выполнения задачи, и тем самым увеличивая масштаб потенциальной утечки.

Почему безопасность MCP — не то же самое, что безопасность агентов

Хотя безопасность MCP жизненно важна, она не охватывает всей картины. Подключение через серверы MCP — лишь один из множества способов, которыми ИИ-агенты могут получать доступ к необходимым им инструментам и данным.

Их защита существенно помогает предотвращать отравление инструментов, несанкционированный доступ и утечки данных, но сама по себе недостаточна. Агенты по-прежнему могут взаимодействовать с другими системами, вообще не используя MCP.

Таким образом, безопасность MCP — лишь одна нить в широко вытканном полотне безопасности ИИ. При выборе поставщиков решения для защиты серверов MCP необходимо рассматривать их в более широком контексте. Важно оценить, насколько эффективно они защищают взаимодействия и риски, специфичные для MCP, однако для защиты экосистемы ИИ по-прежнему потребуются дополнительные средства контроля, поэтому следует проверить, насколько хорошо решение интегрируется с остальным стеком безопасности.

Кто уже устраняет этот пробел

Хорошая новость заключается в том, что у команд безопасности есть выбор. Ряд компаний предлагает решения, учитывающие серверы MCP и их роль в ИИ-инфраструктуре. AI Gateway компании TrueFoundry обеспечивает управление на уровне инфраструктуры, контроль доступа и аудит взаимодействий между инструментами MCP и агентами. Cisco расширила свой продукт AI Defense, включив в него защитные механизмы для взаимодействия с агентами, сканирование MCP и проверку трафика MCP в режиме реального времени, предназначенные для обнаружения и блокирования небезопасного поведения.

AI Network Firewall компании Check Point использует иной подход. Это сетевое решение, которое встраивает безопасность ИИ в существующую инфраструктуру файрволов клиентов. Файрвол контролирует взаимодействия сотрудников, ИИ-приложений и ИИ-агентов с MCP, а также другие соединения между ИИ-системами и внешними данными и инструментами. Он обнаруживает серверы MCP, проверяет трафик MCP и применяет политики, регулирующие доступ агентов.

Когда инфраструктура развивается с такой скоростью, безопасность обычно отстаёт — MCP следует той же закономерности. Сейчас мы видим, как поставщики и организации опробуют различные решения возникающей проблемы: сетевой файрвол с поддержкой ИИ, управление на уровне инфраструктуры или специализированные защитные механизмы для ИИ. То, какой подход в итоге возобладает, гораздо менее важно, чем то, успеют ли команды безопасности устранить этот пробел до того, как атака, специфичная для MCP, заставит их заняться этим вопросом.

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием AI News

Читать оригинал на AI News ↗

Текст и изображения принадлежат AI News и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости