Sakhanda Wire
NVDA MSFT GOOGL META AMZN
← До новин

Чому MCP-сервери стають найновішою поверхнею атак для AI

У міру того як упровадження ШІ набирає обертів, так само розвивається й інфраструктура, що його підтримує. Нові стандарти й конектори продовжують з’являтися, а ті, що набувають популярності, поширюються в екосистемі за лічені місяці, а не роки. Така швидкість розширює можливості ШІ, але значно ускладнює завдання команд безпеки щодо підтримання достатнього рівня захисту.

Сервери MCP є яскравим прикладом. Протягом 12 місяців після публікації MCP став кращим стандартом для підключення агентів ШІ до зовнішніх інструментів і даних, а до грудня 2025 року його вже використовували всі основні асистенти для програмування та більшість провідних великих мовних моделей. Як протокол, MCP розвивався швидше за більшість інфраструктурних стандартів — рідкісне явище у висококонкурентному просторі великих мовних моделей. Така крива впровадження підтвердила статус MCP як протоколу Anthropic для підключення агентів до інструментів, однак рішення безпеки не встигають за цим розвитком.

Низка постачальників рішень із кібербезпеки створює продукти, покликані усунути цю прогалину. Багато хто описує свої розробки як «ШІ-фаєрвол», але нині цей термін має подвійне значення. Перше — це старіший фаєрвол на основі ШІ, який захищає мережу від традиційних загроз, таких як шкідливе програмне забезпечення та вторгнення. Друге, новіше значення — і саме на ньому ми зосередимося тут — це фаєрвол, створений спеціально для захисту самого ШІ: його моделей, агентів та інструментів, до яких вони підключаються, від таких загроз, як ін’єкція промптів і витік даних. AI Network Firewall від Check Point, випущений у липні 2026 року, належить до другої категорії.

Наразі ніде потреба у фаєрволах для ШІ не є такою очевидною, як у випадку із серверами MCP — конекторами, що дають агентам ШІ змогу отримувати доступ до зовнішніх інструментів і даних, а також із найшвидше зростаючою частиною інфраструктури ШІ, з якою тепер має працювати цей тип фаєрволів.

Як MCP приблизно за рік став стандартом конекторів за замовчуванням для ШІ

Зростання кількості серверів MCP було приголомшливим. Anthropic запустила MCP як відкритий стандарт у листопаді 2024 року. У грудні 2025 року Anthropic оголосила, що вже працює понад 10 000 активних публічних серверів MCP, а підтримку розгортання надають AWS, Google Cloud, Azure та інші постачальники. Усі провідні платформи ШІ та асистенти для програмування, зокрема ChatGPT, Gemini, Microsoft Copilot, Cursor і Visual Studio Code, тепер використовують MCP.

Таке стрімке зростання значною мірою зумовлене реальною потребою у стандартизованому з’єднанні між системами ШІ та зовнішніми інструментами й даними. Ключова перевага сервера MCP полягає в тому, що він дає агентам ШІ, асистентам та інструментам для програмування змогу використовувати єдиний інтерфейс для безпечного підключення до кількох інструментів і джерел даних замість створення окремого конектора для кожного з них.

Однак разом із цими перевагами MCP створив абсолютно нову поверхню атаки — зі швидкістю, що набагато випереджає розвиток будь-якої допоміжної мережі безпеки. Наявні засоби захисту ШІ не розраховані на ситуації, у яких агенти ШІ динамічно отримують доступ до інструментів і чутливих систем, і, як ми побачимо, результати досліджень демонструють, наскільки великою є ця прогалина насправді.

Що насправді відбувається, коли сервер MCP має вразливість

OWASP, Open Worldwide Application Security Project, визначила низку серйозних загроз, які можуть впливати на сервери MCP. Отруєння інструментів є однією з головних проблем: воно виводить ін’єкцію промптів на новий рівень, вбудовуючи шкідливі інструкції в описи інструментів, схеми або значення, що повертаються інструментами, і використовуючи їх для маніпулювання поведінкою агента.

Атаки типу rug pull унікальні для екосистеми ШІ, що формується. У такому випадку зловмисник змінює визначення інструмента вже після того, як людина його схвалила, використовуючи довіру, сформовану цим схваленням. Атаки через підміну інструментів і міжджерельне підвищення привілеїв працюють подібним чином: зловмисник використовує опис інструмента шкідливого сервера, щоб маніпулювати тим, як агент застосовує інструменти іншого, довіреного сервера.

Ці вразливості також не є рідкісними. Аналіз, проведений компанією Lakera, що спеціалізується на безпеці ШІ та яку Check Point придбала у 2025 році, охопив 10 000 серверів MCP і виявив, що 40% із них мали вразливості, придатні для експлуатації.

Інші загрози знайомі, але стали підступнішими. Зловмисники використовують сервери MCP для викрадання даних, приховано вставляючи конфіденційну інформацію в зовні легітимні виклики інструментів, наприклад пошукові запити та електронні листи. Або вони використовують ширші дозволи сервера, надаючи йому більший доступ, ніж насправді потрібно для виконання завдання, і тим самим збільшуючи площу потенційного ураження.

Чому безпека MCP — це не те саме, що безпека агентів

Хоча безпека MCP є надзвичайно важливою, вона не охоплює всієї картини. Підключення через сервери MCP — лише один із багатьох способів, у які агенти ШІ можуть отримувати доступ до потрібних їм інструментів і даних.

Їхній захист значною мірою допомагає запобігати отруєнню інструментів, несанкціонованому доступу та витокам даних, але сам по собі цього недостатньо. Агенти все ще можуть взаємодіяти з іншими системами, взагалі не використовуючи MCP.

Тому безпека MCP є лише однією ниткою у широко сплетеному гобелені безпеки ШІ. Розглядаючи постачальників рішень для безпеки серверів MCP, потрібно оцінювати їх у ширшому контексті. Важливо перевірити, наскільки ефективно вони захищають взаємодії та ризики, специфічні для MCP, але для захисту всієї екосистеми ШІ вам усе одно знадобляться додаткові засоби контролю, тож перевірте, наскільки добре рішення інтегрується з рештою вашого стека безпеки.

Хто вже намагається заповнити цю прогалину

Добра новина полягає в тому, що команди безпеки мають вибір. Низка компаній пропонує рішення безпеки, які охоплюють сервери MCP і враховують їхню роль в інфраструктурі ШІ. AI Gateway від TrueFoundry забезпечує управління на рівні інфраструктури, контроль доступу та аудит взаємодій між інструментами MCP і агентами. Cisco розширила свій продукт AI Defense, додавши засоби захисту для взаємодії з агентами, сканування MCP і перевірку трафіку MCP у реальному часі, щоб виявляти та блокувати небезпечну поведінку.

AI Network Firewall від Check Point застосовує інший підхід. Її пропозиція орієнтована на мережу та інтегрує безпеку ШІ в наявну інфраструктуру фаєрволів клієнтів. Фаєрвол контролює взаємодії працівників, застосунків ШІ та агентів ШІ з MCP, а також інші з’єднання між системами ШІ та зовнішніми даними й інструментами. Він виявляє сервери MCP, перевіряє трафік MCP і застосовує політики щодо доступу агентів.

Безпека зазвичай відстає, коли інфраструктура масштабується так швидко, і MCP розвивається за тією самою схемою. Наразі ми бачимо, як постачальники та організації випробовують різні рішення для проблеми, що виникає, — від фаєрвола на мережевому рівні, здатного враховувати особливості ШІ, до управління на рівні інфраструктури або спеціалізованих засобів захисту ШІ. Те, який підхід переможе, має набагато менше значення, ніж те, чи зможуть команди безпеки усунути цю прогалину до того, як атака, спрямована на MCP, змусить їх діяти.

Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.

Вперше опубліковано виданням AI News

Читати оригінал на AI News ↗

Текст і зображення належать AI News і наводяться тут із зазначенням авторства та посиланням на оригінальну публікацію.

← До новин

Ще новини

Усі останні новини