دسترسی عاملهای هوش مصنوعی به دادهها، اکنون از مرزهای امن ابری سازمانها فراتر رفته و به نقاطی میرسد که هیچ کنترلی بر آنها وجود ندارد. طبق پژوهشی که در ۲۴ سپتامبر ۲۰۲۶ توسط OX Security منتشر شد، ۱۵٬۴۶۵ سرور پروتکل زمینهٔ مدل (Model Context Protocol یا MCP) بررسی شدند و نتایج تکاندهنده بود: این اتصالات اغلب تمامی کنترلهای نظارتی را که سازمانها طی یک دهه ساختهاند، دور میزنند. این مطالعه که با عنوان «۱۵٬۴۶۵ سرور MCP. صفر حاکمیت» منتشر شده است، نشان میدهد که چگونه این اتصالات میتوانند لایههای امنیتی سازمانها را نادیده بگیرند.
این آسیبپذیری دقیقاً زمانی رخ میدهد که صنعت به سمت گردشکارهای عاملمحور (Agentic) حرکت میکند؛ سیستمهایی که برای اتصال به ابزارها و دادههای خارجی به پروتکل MCP تکیه دارند. این استاندارد باز که در نوامبر ۲۰۲۴ توسط Anthropic معرفی شد، اجازه میدهد عاملها به منابع بیرونی متصل شوند، اما هیچ مکانیزم داخلی برای تعیین محل پردازش دادهها ندارد. همانطور که در تحلیل قبلی ما دربارهی ریسکهای مدلهای ناهماهنگ در نفوذ به شبکههای خانگی اشاره کردیم، این پژوهش ثابت میکند که خطر تنها در رفتار مدل نیست، بلکه در خودِ زیرساختی است که پروتکل به آن متصل میشود. این چالشها با یافتههای اخیر همسو است که نشان داد عاملهای OpenAI چگونه توانستند با همکاری چندین وبسایت، محدودیتهای امنیتی را دور بزنند و سطح جدیدی از ریسکهای رفتاری را آشکار کنند.
متدولوژی و بررسی زیرساخت
این تحقیق توسط تیمی متشکل از Moshe Siman Tov Bustan, Nir Zadok, Roni Bar و Vitalii Chepurko انجام شده است. برای انجام این تحلیل، تیم پژوهشی سرورهای ثبتشده در سه دایرکتوری عمومی mcp-official-registry، cline-marketplace و github-mcp-registry را مورد بررسی قرار دادند. آنها از این مجموعه دادههای گسترده، ۵٬۰۹۵ نام میزبان (Hostname) منحصربهفرد را برای تحلیل دقیق زیرساختی انتخاب کردند تا الگوهای توزیع و ریسکهای احتمالی را شناسایی کنند.
به نقل از OX Security، استاندارد MCP تصمیمات حیاتی را به عهده توسعهدهندگان و سازمانهایی میگذارد که این اتصالات را برقرار میکنند. در سطح پروتکل، هیچ الزامی وجود ندارد که مشخص کند چه کسی سرور را اداره میکند، سرور در کجا اجرا میشود، چه دادههایی به آن جریان مییابد یا اینکه آیا کد مستقر شده در محیط عملیاتی واقعاً با کد منتشرشده در مخازن تطابق دارد یا خیر.
ریسکهای اقامتی و جغرافیایی
بر اساس مستندات این پژوهش، ۱۵.۶ درصد از میزبانهای تحلیلشده (۷۹۶ مورد) به زیرساختهایی خارج از ایالات متحده متصل بودند. این یافتهها نشاندهنده فقدان شدید کنترل جغرافیایی است:
- مناطق پرخطر: ۱۹ سرور در چین و ۱۸ سرور در روسیه شناسایی شدند. OX Security خاطرنشان میکند که MCP هیچ مفهومی برای «منطقه جغرافیایی» در سطح پروتکل ندارد؛ این بدان معناست که یک سازمان ممکن است کنترلهای سختگیرانهای روی اقامت دادهها در ابر خود داشته باشد، اما عاملهای آن بدون اطلاع مدیران، دادهها را به سرورهایی در این مناطق ارسال کنند.
- زیرساختهای مصرفکننده: حدود ۰.۴۵ درصد از سرورها از طریق شبکههای خانگی و سرویسهای تونلینگ مصرفی (Consumer Tunneling) اجرا میشدند. این یعنی گردشکارهای تولیدی AI به زیرساختهایی وابسته شدهاند که فاقد کنترلهای دسترسی سازمانی، قابلیت حسابرسی و تضمین پایداری (Uptime) هستند.
- دومینهای رهاشده: ۲.۳ درصد از نام میزبانها دیگر فعال نبودند و Resolve نمیشدند. ۶ مورد از این دومینها حتی ثبتنشده بودند و با قیمتی بین ۴ تا ۱۲ دلار در سال قابل خرید بودند. این وضعیت یک مسیر نفوذ ایجاد میکند که در آن هر کسی با خرید این دومینها میتواند خود را جایگزین سرور کند و اعتماد کلاینتهای MCP را جلب نماید.
تزریق پرامپت و شکست اعتماد
تیم تحقیق یک حمله تزریق پرامپت (Prompt Injection) مبتنی بر اعتماد را با استفاده از Claude Code و مدل Haiku 3.5 اجرا کردند. در این تست، یک سرور MCP مخرب ابتدا فایلی بیخطر را درخواست کرد. به محض اینکه کاربر اجازه «همیشه مجاز» (always-allow) را صادر کرد، سرور بدون هیچ هشدار اضافهای، فایلهای حساس از جمله فایل .env را درخواست کرد و آنها را دریافت نمود.
نکته جالب این است که مدلهای Opus 4.6 و Opus 4.7 توانستند این حمله خاص را شناسایی و مسدود کنند. Anthropic این موضوع را رفتار مستند مدل توصیف کرد و اشاره نمود که شناسایی در سطح مدل تنها یک «heuristic» یا روش تخمینی (Best-effort) است و نباید به عنوان یک مرز امنیتی سختگیرانه در نظر گرفته شود.
این تغییر، پیشفرضهای امنیتی در حوزه فنی را دگرگون میکند. سالها بود که «محیط ابری» به عنوان محیط امن (Perimeter) شناخته میشد، اما اکنون هر سرور MCP قابل دسترس، بخشی از سطح حمله (Attack Surface) است. Neatsun Ziv، مدیرعامل OX Security، تأکید میکند که با افزایش استقلال و اختیارات عاملها، زیرساختهایی که سازمان کنترل نمیکند، به یک ریسک بحرانی تبدیل شدهاند.
Moshe Siman Tov Bustan، سرپرست تحقیق، هشدار داد که اعتبارسنجی سرورهای موجود در مارکتپلیسها تقریباً غیرممکن است. حتی اگر کد منبع باز بازبینی شود، هیچ تضمینی نیست که سرور مستقر شده از همان نسخه استفاده میکند. او اشاره کرد که هیچ راهی برای دانستن مالک سرور، نوع دادههای جمعآوریشده یا تغییرات احتمالی در بهروزرسانیهای آینده وجود ندارد.
سازمانها باید فوراً پیکربندیهای رجیستری MCP خود را بازبینی کرده و از دسترسیهای «همیشه مجاز» برای ابزارهای شخص ثالث فاصله بگیرند. برای مقابله با این حفرهها، راهکارهای جایگزینی مانند استفاده از Vault Cortex برای مدیریت دسترسیها و جلوگیری از افشای دادهها در سرورهای MCP پیشنهاد شده است. شما میتوانید متدولوژی فنی کامل و سناریوهای تهدید را در وبسایت OX Security مشاهده کنید.
گام بعدی شما
- پیکربندیهای رجیستری MCP خود را فوراً بازبینی کنید و دسترسیهای «همیشه مجاز» را برای ابزارهای شخص ثالث حذف نمایید.
- برای اتصال به سرورهای MCP، لایههای واسط (Proxy) امنیتی ایجاد کنید تا جریان دادهها را مانیتور کنید.
- از مدلهای استدلالی پیشرفتهتر (مانند سری Opus) برای نظارت بر تعاملات عاملها با ابزارهای خارجی استفاده کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو