Почему MCP-серверы становятся новой уязвимостью для ИИ?
Кибербезопасность ИИ
Почему MCP-серверы становятся новой уязвимостью для ИИ?
По мере того как внедрение ИИ набирает обороты, развивается и поддерживающая его инфраструктура. Постоянно появляются новые стандарты и коннекторы, и те, которые приживаются, распространяются по экосистеме в течение нескольких месяцев, а не лет. Такая скорость усиливает возможности ИИ, но значительно затрудняет для команд безопасности поддержание достаточной защиты.
Серверы MCP — яркий тому пример. В течение 12 месяцев после публикации MCP стал предпочтительным стандартом для подключения агентов ИИ к внешним инструментам и данным, а к декабрю 2025 года его использовали все основные системы помощи программистам и большинство ведущих программ магистратуры в области гуманитарных и социальных наук. Как протокол, MCP развивался быстрее, чем большинство инфраструктурных стандартов, что является редкостью в высококонкурентной сфере магистратуры в области гуманитарных и социальных наук. Такая динамика внедрения подтвердила правильность выбора протокола MCP компанией Anthropic для подключения агентов к инструментам, но решения в области безопасности не успевают за этим развитием.
Ряд поставщиков решений в области кибербезопасности разрабатывают продукты для устранения этого пробела. Многие из них описывают свои разработки как «брандмауэр на основе ИИ», но этот термин сейчас выполняет двойную функцию. Одно значение — это более старый брандмауэр на базе ИИ, защищающий сеть от традиционных угроз, таких как вредоносное ПО и вторжения. Другое, более новое значение, на котором мы сосредоточимся здесь, — это брандмауэр, созданный специально для защиты самого ИИ: его моделей, агентов и инструментов, к которым они подключаются, от таких угроз, как мгновенная инъекция и утечка данных. Брандмауэр для сетей на основе ИИ от Check Point, выпущенный в июле 2026 года, относится ко второй категории.
В настоящее время потребность в межсетевых экранах для ИИ наиболее очевидна в случае с серверами MCP, коннекторами, позволяющими агентам ИИ получать доступ к внешним инструментам и данным, и самым быстрорастущим элементом инфраструктуры ИИ, с которым теперь приходится взаимодействовать таким межсетевым экранам.
Как MCP стал стандартным коннектором по умолчанию для ИИ примерно за год
Рост числа серверов MCP поразителен. Компания Anthropic запустила MCP как открытый стандарт в ноябре 2024 года. В декабре 2025 года Anthropic объявила, что в настоящее время работает более 10 000 активных публичных серверов MCP, развертывание которых поддерживается AWS, Google Cloud, Azure и другими провайдерами. Все ведущие платформы искусственного интеллекта и помощники в программировании, включая ChatGPT, Gemini, Microsoft Copilot, Cursor и Visual Studio Code, теперь используют MCP.
Этот стремительный рост во многом обусловлен реальной потребностью в стандартизированном соединении между системами искусственного интеллекта и внешними инструментами и данными. Ключевое преимущество сервера MCP заключается в том, что он позволяет агентам ИИ, помощникам и инструментам программирования использовать единый интерфейс для безопасного подключения к множеству инструментов и источников данных, вместо необходимости создания собственного коннектора.
Но MCP, наряду с этими преимуществами, открыл совершенно новую поверхность атаки, причем со скоростью, значительно превосходящей любую поддерживающую сеть безопасности. Существующие системы защиты на основе ИИ не предназначены для ситуаций, когда агенты ИИ динамически получают доступ к инструментам и конфиденциальным системам, и, как мы увидим, результаты исследований показывают, насколько велик этот пробел на самом деле.
Что на самом деле идёт не так, когда у сервера MCP есть уязвимость?
OWASP (Open Worldwide Application Security Project) определила ряд серьезных угроз, которые могут затронуть серверы MCP. Основная проблема — отравление инструментов, представляющее собой внедрение вредоносных инструкций в описания инструментов, схемы или возвращаемые значения инструментов с целью манипулирования их поведением.
Атаки типа «подмены кода» уникальны для развивающейся экосистемы ИИ. В этом случае злоумышленник изменяет определение инструмента после того, как человек уже одобрил его, используя доверие, созданное этим одобрением. Атаки типа «теневое копирование инструментов» и междоменные атаки с повышением привилегий работают аналогично: злоумышленник использует описание инструмента на вредоносном сервере, чтобы манипулировать тем, как агент использует инструменты, принадлежащие другому, доверенному серверу.
Эти уязвимости тоже не редкость. Анализ, проведенный компанией Lakera, занимающейся вопросами безопасности с использованием искусственного интеллекта и приобретенной Check Point в 2025 году, проверил 10 000 серверов MCP и обнаружил, что 40% из них имеют уязвимости, которые можно использовать для взлома.
Другие угрозы знакомы, но представлены в более зловещем виде. Злоумышленники используют MCP-серверы для утечки данных, тайно внедряя конфиденциальную информацию в легитимные вызовы инструментов, такие как поисковые запросы и электронные письма. Или же они используют расширенные права доступа сервера, предоставляя ему больше прав, чем действительно необходимо для выполнения задачи, создавая тем самым более серьезную уязвимость.
Почему безопасность MCP отличается от безопасности агентов
Хотя безопасность MCP имеет решающее значение, это не вся картина. Подключение через серверы MCP — лишь один из многих способов, с помощью которых агенты ИИ могут получить доступ к необходимым им инструментам и данным.
Обеспечение их безопасности в значительной степени способствует предотвращению отравления инструментов, несанкционированного доступа и утечек данных, но само по себе этого недостаточно. Агенты по-прежнему могут взаимодействовать с другими системами, вообще не используя MCP.
Таким образом, безопасность MCP — лишь один из элементов в обширной системе безопасности ИИ. При выборе поставщика решения для защиты серверов MCP необходимо рассматривать их в более широком контексте. Важно оценить, насколько эффективно они обеспечивают безопасность специфических взаимодействий и рисков MCP, но вам все равно потребуются дополнительные средства контроля для защиты вашей экосистемы ИИ, поэтому проверьте, насколько хорошо решение интегрируется с остальной частью вашей системы безопасности.
Кто сейчас заполняет этот пробел?
Хорошая новость в том, что у команд безопасности есть варианты. Ряд компаний предлагают решения в области безопасности, которые включают серверы MCP и учитывают их роль в инфраструктуре ИИ. AI Gateway от TrueFoundry обеспечивает управление на уровне инфраструктуры, контроль доступа и аудит взаимодействия между инструментами MCP и агентами. Cisco расширила свой продукт AI Defense, включив в него средства защиты, доступные агентам, сканирование MCP и проверку трафика MCP в реальном времени, предназначенные для обнаружения и блокировки небезопасного поведения.
Межсетевой экран Check Point AI Network Firewall использует иной подход. Его решение ориентировано на сеть, интегрируя безопасность ИИ в существующую инфраструктуру межсетевых экранов своих клиентов. Межсетевой экран обрабатывает взаимодействие сотрудников, приложений ИИ и агентов ИИ с MCP, а также другие соединения между системами ИИ и внешними данными и инструментами. Он обнаруживает серверы MCP, проверяет трафик MCP и обеспечивает соблюдение политик доступа агентов.
При таком быстром масштабировании инфраструктуры безопасность, как правило, отстает, и MCP следует той же схеме. В настоящее время мы наблюдаем, как поставщики и организации пробуют различные решения возникающей проблемы, будь то межсетевой экран сетевого уровня с поддержкой ИИ, управление на уровне инфраструктуры или выделенные средства защиты на основе ИИ. Какой подход окажется более эффективным, гораздо менее важно, чем то, смогут ли команды безопасности устранить этот пробел до того, как атака, направленная именно на MCP, вынудит их это сделать.
Источник: www.artificialintelligence-news.com
Похожие записи
Оцените материал:
Похожие записи
Новая методика рассуждений OpenAI встревожила экспертов по безопасности ИИ.
03.09.2026
OpenAI поддерживает законопроект Калифорнии, направленный на повышение безопасности ИИ для молодежи | OpenAI
03.09.2026
$35 млрд на вычисления: зачем Anthropic арендует мощности у Lambda и других облачных провайдеров перед IPO
02.09.2026Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
