پرش به محتوای اصلی
پرش به محتوای مقاله

۳ خطای پیکربندی MCP که ماشین‌های توسعه‌دهندگان را آسیب‌پذیر می‌کند

·۲۶ شهریور ۱۴۰۵۳ دقیقه مطالعه۲ بازدید
راهنما
بازبینی سرور MCP در محیط توسعه: ۳ خطای پیکربندی که باید برطرف شوند
بازبینی سرور MCP در محیط توسعه: ۳ خطای پیکربندی که باید برطرف شوند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای سه الگوی تکراری از خطاهای پیکربندی در MCP که منجر به دسترسی غیرمجاز به ماشین‌های توسعه‌دهندگان می‌شود؛ به‌ویژه تأکید بر خطر استفاده از نسخه‌های تثبیت‌نشده در دستورات npx.

تصور کنید روی لپ‌تاپ یک برنامه‌نویس، ۶ عامل هوش مصنوعی مختلف شامل Claude Code، Cursor، Codex، OpenCode، OpenClaw و DeepSeek Harness به‌طور هم‌زمان در حال اجرا باشند و در کنار آن‌ها ۱۴ سرور MCP فعال باشند. در این وضعیت، شما دقیقاً می‌دانید هر کدام به کدام بخش از فایل‌های حساس سیستم‌تان دسترسی دارند؟ این سناریوی خاص در یک اسکن امنیتی که در ۱ سپتامبر ۲۰۲۶ انجام و در ۱۲ سپتامبر ۲۰۲۶ مجدداً تأیید شد، ثبت شده است. نتایج این حسابرسی که توسط NextFuture منتشر شد، نشان می‌دهد که اکثر این پیکربندی‌ها، درهای سیستم را برای سرقت اعتبارنامه‌ها و حملات زنجیره تأمین باز گذاشته‌اند.

بسیاری از برنامه‌نویسان اکنون ترکیبی از ابزارهایی مثل Claude Code، Cursor و Codex را روی یک دستگاه استفاده می‌کنند. هر ابزار فایل پیکربندی خاص خود را دارد و همین موضوع باعث ایجاد یک محیط امنیتی تکه‌تکه شده است. همان‌طور که در بحث‌های گذشته ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، وقتی مرزهای امنیتی پراکنده باشند، پاسخ به این سؤال ساده که «در مجموع، این عامل‌ها چه دسترسی‌هایی به سیستم من دارند؟» تقریباً غیرممکن می‌شود. این چالش‌ها در واقع بخشی از یک تهدید گسترده‌تر هستند که در راهکارهای دفاعی در برابر حملات ChainDrop به تفصیل بررسی کردیم.

سه شکست امنیتی بحرانی

این حسابرسی سه خطای تکراری را شناسایی کرده است که ماشین‌های توسعه‌دهندگان را به شدت آسیب‌پذیر می‌کند:

  • نسخه‌های تثبیت‌نشده (Unpinned Versions): ۱۲ مورد از ۱۴ سرور پروتکل زمینهٔ مدل (MCP) — که شبیه به یک مترجم است و به مدل اجازه می‌دهد با ابزارهای خارجی حرف بزند — از نسخه‌های تثبیت‌نشده استفاده می‌کردند. برای مثال در دستوراتی مثل npx @upstash/context7-mcp (تثبیت‌نشده)، npx @playwright/mcp@latest و npx @modelcontextprotocol/server-github (تثبیت‌نشده) هیچ نسخه‌ی خاصی ذکر نشده است. نویسنده هشدار می‌دهد که هر دستور npx -y در واقع یک تصمیم استراتژیک برای پذیرش ریسک در زنجیره تأمین است؛ زیرا عبارت @latest یعنی هر کدی که آخرین بار در npm منتشر شده اجرا شود، نه لزوماً نسخه‌ای که تست شده است.
  • کلیدهای API به‌صورت متن ساده: ۵ کلید API به‌صورت متن ساده (Plaintext) پیدا شد. این موارد شامل دو توکن گیت‌هاب در فایل ~/.dsh/mcp-manager.json، یک کلید OpenAI در ~/.codex/config.toml، یک توکن گیت‌هاب در ~/.cursor/mcp.json و یک کلید OpenAI در ~/.config/opencode/opencode.json بود. حتی اگر ابزارهای اسکنر این مقادیر را در گزارش‌ها ماسک کنند، توکن‌های خام همچنان روی دیسک ذخیره شده‌اند.
  • کوری در مورد موجودی دسترسی‌ها: هیچ ثبت متمرکزی از مجوزها وجود ندارد. گزارش اشاره می‌کند که Cursor فقط مجوزهای خودش را می‌شناسد و OpenClaw هم فقط مال خودش را؛ هیچ سیستمی وجود ندارد که بگوید «تمام عامل‌های من در مجموع چه کارهایی می‌توانند انجام دهند؟». یک لیست یکپارچه از اینکه کدام عامل و کدام سرور MCP به کدام مخزن (Repo) یا کلید دسترسی دارد، باید به‌صورت دستی ساخته و به‌روزرسانی شود. این فقدان نظارت متمرکز می‌تواند منجر به خطاهای عملیاتی شود، مشابه آنچه در رویکرد تفکیک منطق قطعی از استنتاج برای جلوگیری از تصمیمات پرریسک مدل‌ها پیشنهاد شده است.

به نقل از این گزارش، یک بستهٔ مخرب MCP در npm در سال ۲۰۲۵ فایل‌های .env را هدف قرار داده بود، هرچند نویسنده منبع دقیقی برای این ادعای خاص ارائه نکرده است.

راهکارهای اصلاحی و کاهش ریسک

برای توسعه‌دهندگان انفرادی، راهکار ساده است: نسخه‌ها را دقیقاً تثبیت کنید (مثلاً npx -y [email protected]) و توکن‌ها را به جای فایل متنی، در Keychain سیستم یا مدیریت‌کننده‌های رمز (Secret Manager) قرار دهید. چرخش (Rotation) کلیدهایی که به‌صورت متن ساده ذخیره شده‌اند الزامی است، زیرا این فایل‌ها معمولاً در پوشه‌های همگام‌سازی یا بک‌آپ‌ها باقی می‌مانند.

در مقیاس تیمی، ریسک به سمت افشای زیرساخت‌ها می‌رود. مقایسه‌ای در سال ۲۰۲۶ روی درگاه‌های (Gateways) متن‌باز MCP نشان می‌دهد که توزیع توکن‌های API، رمزهای عبور پایگاه‌داده و اعتبارنامه‌های OAuth بین محیط‌های مختلف عامل‌ها، احتمال خروج تصادفی داده‌های حساس زیرساختی را افزایش می‌دهد.

نقش درگاه‌های امنیتی

درگاه‌ها یک لایه کنترلی (Control Plane) با کلیدهای مجازی، کنترل دسترسی مبتنی بر نقش (RBAC) و گزارش‌های بازرسی (Audit Logs) فراهم می‌کنند تا نیاز به توزیع توکن‌های خام در هر محیط عامل حذف شود. در یک مقایسه در سال ۲۰۲۶، ابزار Bifrost پیشتاز این دسته بود.

بر اساس یک بنچمارک ذکر شده، Bifrost تنها ۱۱ میکروثانیه تأخیر به هر درخواست اضافه می‌کند و مصرف توکن را در حالت Code Mode تا ۵۰٪ کاهش می‌دهد، هرچند این اعداد هنوز به‌طور مستقل تأیید نشده‌اند.

گام بعدی شما

برای ایمن‌سازی محیط خود در این هفته، این اقدامات را انجام دهید:

  • فهرستی از تمام سرورهای MCP در تمام فایل‌های پیکربندی خود، شامل نوع انتقال (Transport) و نام بسته تهیه کنید.
  • تمام نسخه‌ها را به جای @latest روی یک شماره نسخه خاص تثبیت کنید.
  • توکن‌های متنی را حذف کرده و آن‌ها را به Keychain منتقل کنید.
  • یک موجودی دستی از مجوزهای عامل‌ها تهیه کرده و آن را در مخزن تیمی خود ثبت (Commit) کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این یافته‌ها نشان می‌دهد که پروتکل MCP در حالی که قابلیت‌های مدل‌ها را گسترش می‌دهد، سطح حمله (Attack Surface) را به‌شدت افزایش داده است. اعتبار این گزارش بر اساس تحلیل محیط‌های واقعی است و هشدار می‌دهد که بدون استانداردهای امنیتی، ابزارهای بهره‌وری به نقاط ضعف زنجیره تأمین تبدیل می‌شوند.

تأثیر برای ایران

برای برنامه‌نویسان ایرانی که از ابزارهای Cursor و Claude Code استفاده می‌کنند، این هشدار حیاتی است؛ چراکه نشت توکن‌های API در محیط‌های توسعه می‌تواند منجر به مسدود شدن حساب‌های ارزی یا دسترسی غیرمجاز به مخازن کد شود.

·نگاه ما
تحریریه دات‌هوش

تمرکز توسعه‌دهندگان بر افزایش بهره‌وری با ابزارهای AI، منجر به نادیده گرفتن اصول اولیه امنیت سیستم شده است. این وضعیت نشان می‌دهد که ما به جای مدیریت دسترسی‌های تک‌تک ابزارها، به یک لایه انتزاعی (Abstraction Layer) برای مدیریت هویت عامل‌ها نیاز داریم. در واقع، مدل‌های عامل‌محور بدون یک سیستم مدیریت دسترسی متمرکز، به بمب‌های ساعتی در محیط‌های توسعه تبدیل می‌شوند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.