پرش به محتوای اصلی
پرش به محتوای مقاله

Bifrost با لایه‌ی حاکمیتی، حفره‌های امنیتی عامل‌های MCP را می‌بندد

·۲۹ مرداد ۱۴۰۵۸ دقیقه مطالعه۲ بازدید
حاکمیت MCP توضیح داده شد: چیست و چگونه کار می‌کند
حاکمیت MCP توضیح داده شد: چیست و چگونه کار می‌کند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی مفهوم «حاکمیت ابزار» در پروتکل MCP؛ به‌جای تمرکز بر نحوه اتصال، بر روی «چه کسی به چه ابزاری دسترسی دارد» تمرکز شده و با ابزار Bifrost Edge، این کنترل حتی به لپ‌تاپ‌های توسعه‌دهندگان گسترش یافته است.

تصور کنید یک عامل هوش مصنوعی به پایگاه‌داده شرکت شما متصل است و بدون هیچ نظارتی، دسترسی به ابزارهای حذف کل جداول را دارد، در حالی که تنها برای خواندن یک سطر داده طراحی شده است. این دقیقاً همان نقطه‌ی ضعفی است که در مقیاس سازمانی می‌تواند به فاجعه‌ای در نشت داده‌ها یا تخریب سیستم تبدیل شود. در حالی که عامل‌های هوش مصنوعی سازمانی می‌توانند در هر دقیقه صدها اقدام ردیابی‌نشده در پایگاه‌داده و سیستم‌ها انجام دهند، این کارایی بالا یک پنجره بحرانی برای تغییرات غیرمجاز و نشت داده‌ها ایجاد می‌کند. این نگرانی‌ها پس از آن شدت یافت که گزارش شد بیش از ۲۵٪ از استقرارهای پروتکل MCP دارای حفره‌های امنیتی شدید هستند که ریسک‌های عملیاتی را برای سازمان‌ها افزایش می‌دهد.

به گزارش یک تحلیل فنی در ۲۰ اوت ۲۰۲۶، پروژه Bifrost — یک درگاه (Gateway) متن‌باز که توسط Maxim AI با زبان Go توسعه یافته — لایه‌ای از حاکمیت را برای متوقف کردن تغییرات غیرمجاز توسط عامل‌ها پیاده‌سازی کرده است. سازمان‌ها اکنون در حال گذار از رابط‌های ساده‌ی چت به گردش‌کارهای عامل‌محور (Agentic) و چند-عاملی (Multi-agent) هستند؛ اما این عامل‌ها، با وجود قدرت زیاد، اغلب با امتیازات دسترسی بیش از حد (Excessive Privileges) فعالیت می‌کنند.

همان‌طور که در تحلیل قبلی ما درباره‌ی توانایی Bifrost در کاهش ۹۲.۲ درصدی هزینه‌های استنتاج اشاره کردیم، اکنون تمرکز این پروژه از بهینه‌سازی مالی به امنیت ساختاری تغییر یافته است. مشکل اصلی در پروتکل زمینهٔ مدل (Model Context Protocol یا MCP) نهفته است؛ این پروتکل استاندارد می‌کند که ابزارها چگونه کشف شوند، اما مشخص نمی‌کند چه کسی اجازه استفاده از آن‌ها را دارد.

درک پروتکل زمینهٔ مدل (MCP)

پروتکل زمینهٔ مدل (MCP) — شبیه به یک مترجم جهانی که اجازه می‌دهد هر نرم‌افزاری بدون نیاز به کدنویسی مجدد با هر پایگاه‌داده‌ای حرف بزند — یک استاندارد باز است که تحت نظارت صنعت توسعه یافته تا یک معماری یکپارچه بین کلاینت، میزبان و سرور برای سیستم‌های هوش مصنوعی ایجاد کند. هدف اصلی آن حذف نیاز توسعه‌دهندگان به نوشتن یکپارچه‌سازهای سفارشی (Bespoke Integrations) برای هر پایگاه‌داده، سیستم فایل یا سرویس نرم‌افزاری شخص ثالث است. در عوض، یک رابط کلاینت واحد می‌تواند با چندین سرور ارتباط برقرار کند. این رویکرد نیاز به توسعه APIهای مجزا برای هر منبع داده را به‌شدت کاهش می‌دهد و سرعت استقرار سیستم‌های AI را بالا می‌برد.

طبق مستندات رسمی در صفحه معرفی Model Context Protocol، ارتباطات از طریق یک رابط استاندارد بر اساس مشخصات JSON-RPC 2.0 مدیریت می‌شوند. این رابط در انتقال داده‌ها انعطاف‌پذیر است و می‌تواند یا به‌صورت محلی از طریق انتقال‌های ورودی/خروجی استاندارد (stdio) و یا به‌صورت دوردست از طریق HTTP با استفاده از رویدادهای ارسالی سرور (SSE) عمل کند. این سادگی در اتصال، ریسک عملیاتی را بالا می‌برد چون «چگونگی» کشف ابزار را تعریف می‌کند اما «چه کسی» مجاز به اجراست را نادیده می‌گیرد.

سه شکاف اصلی در حاکمیت

بر اساس گزارش dev.to، پذیرش MCP سه ریسک خاص برای زیرساخت‌های سازمانی ایجاد می‌کند که با APIهای سنتی و غیرفعال متفاوت است. برخلاف APIهای سنتی که پاسخ‌های قابل پیش‌بینی به درخواست‌های ساختاریافته می‌دهند، عامل‌های MCP به‌صورت پویا عمل می‌کنند، ابزارها را از یک لیست انتخاب کرده و پارامترها را در لحظه تدوین می‌کنند.

  • گسترش بی‌رویه ابزارها (Dynamic Tool Sprawl): وقتی کلاینت به سرور MCP متصل می‌شود، سرور تمام طرح‌واره (Schema) ابزارهای موجود خود را ارسال می‌کند. اگر یک عامل به سرور پایگاه‌داده وصل شود، ممکن است ابزارهای کوئری «فقط خواندنی» را در کنار ابزارهای نوشتن، به‌روزرسانی و حذف ببیند. بدون فیلترینگ، عامل در معرض بالاترین سطح امتیاز کاربر متصل به پایگاه‌داده قرار می‌گیرد.
  • ریسک MCPهای سایه (Shadow MCP Risk): به دلیل اینکه راه‌اندازی یک سرور محلی MCP به سادگی اجرای یک پروسه Node.js یا Python است، توسعه‌دهندگان مکرراً سرورهای محلی مدیریت‌نشده‌ای را در محیط‌های توسعه پیکربندی می‌کنند. روی لپ‌تاپ‌های کارکنان، این سرورها می‌توانند به‌راحتی به سیستم‌های فایل محلی، متغیرهای محیطی (Environment Variables) و کدهای اختصاصی شرکت بدون نظارت IT دسترسی داشته باشند.
  • تورم پنجرهٔ زمینه (Context Window Inflation): مدل‌های هوش مصنوعی نیاز دارند که طرح‌واره کامل هر ابزار موجود مستقیماً در پنجره زمینه آن‌ها تزریق شود. اگر یک اپلیکیشن ده‌ها ابزار بدون فیلتر را اکسپوز کند، پنجره زمینه با طرح‌واره‌های JSON پر می‌شود. این موضوع منجر به هزینه‌های توکن بالاتر، افزایش تأخیر در اجرا و احتمال بیشتر گیج شدن مدل می‌شود.

حاکمیت MCP توضیح داده شد: چیست و چگونه کار می‌کند

تعریف حاکمیت MCP

حاکمیت MCP در واقع یک چارچوب فنی و سازمانی است که تعیین می‌کند کدام کاربران، تیم‌ها یا مدل‌های هوش مصنوعی می‌توانند ابزارهای خاصی را در سرورهای MCP کشف و اجرا کنند. این سیستم مجوزهای دقیق زمان اجرا، کنترل‌های هزینه و حسابرسی امنیتی را اعمال می‌کند تا از اقدامات بیش از حد عامل‌ها و استخراج غیرمجاز داده‌ها (Data Exfiltration) جلوگیری کند.

بسیار حیاتی است که این مفهوم را از احراز هویت (Authentication) ساده شبکه متمایز کنیم. در حالی که احراز هویت، هویت رمزنگاری‌شده یک کلاینت یا سرور را تأیید می‌کند، حاکمیت تعیین می‌کند که آن موجودیت احراز شده تحت شرایط عملیاتی خاص اجازه انجام چه کاری را دارد. یک چارچوب قدرتمند چندین بردار بحرانی را پوشش می‌دهد که اغلب در یک صفحه منابع حاکمیتی متمرکز برای حفظ کنترل اداری سازماندهی می‌شوند:

  • جداسازی طرح‌واره و اکسپوز ابزارها: این مورد نیازمند فیلترینگ طرح‌واره است تا اطمینان حاصل شود که مدل با تمام ابزارهای پشتیبانی شده توسط بک‌اند مواجه نمی‌شود. مدیران یک «لیست سفید» (Allowlist) دقیق از ابزارهای اکسپوز شده به زمینه مدل تعریف می‌کنند. برای مثال، اگر یک هویت فقط به مجوزهای خواندن نیاز دارد، درگاه باید تمام طرح‌واره‌های تغییردهنده را قبل از رسیدن به مدل از پاسخ سرور حذف کند.
  • مجوزهای زمان اجرا و حفاظ‌ها (Guardrails): حتی ابزارهای مجاز نیز ممکن است نیاز به بررسی داشته باشند. حاکمیت، ابزارها را بر اساس ریسک عملیاتی دسته‌بندی می‌کند. یک ابزار جستجوی فقط-خواندنی ممکن است به‌صورت خودکار اجرا شود، اما ابزارهایی که قادر به انتقال وجه، حذف رکوردها یا تغییر مخازن کد هستند، باید گردش‌کارهای تأیید صریح را فعال کنند یا در برابر حفاظ‌های سیستمی پیش‌-پیکربندی شده اجرا شوند.
  • حفاظ‌های مالی و منابع: عامل‌های چند-مرحله‌ای در حلقه‌های خودکار می‌توانند فراخوانی‌های زنجیره‌ای ابزار را تحریک کنند. یک حلقه بی‌نهایت می‌تواند در عرض چند دقیقه میلیون‌ها توکن مصرف کند. حاکمیت سقف‌های بودجه سخت‌گیرانه، محدودیت‌های تعداد درخواست در ثانیه (QPS) و مهلت‌های زمانی اجرا (Timeouts) را در سطح کاربر، تیم یا اپلیکیشن اعمال می‌کند تا هزینه‌های غیرمنتظره زیرساختی مهار شود.

معماری حاکمیت Bifrost

Bifrost این مشکلات را با ایفای نقش به عنوان یک صفحه کنترل (Control Plane) متمرکز حل می‌کند. این سیستم به‌طور همزمان هم به عنوان کلاینت MCP و هم به عنوان سرور عمل می‌کند و بین کلاینت‌های AI (مانند Claude Desktop، Cursor یا سیستم‌های چت سفارشی شرکت) و سرورهای ابزار واقعی قرار می‌گیرد.

+--------------------+ +----------------------------+ +------------------+
| AI Client | ----> | Bifrost Gateway | ----> | MCP Servers |
| (Claude, Cursor) | | (Policies & Virtual Keys) | | (Databases, APIs) |
+--------------------+ +----------------------------+ +------------------+

در این معماری درگاه، چندین مکانیزم خاص برای فراهم کردن حاکمیت زمان اجرا به کار گرفته شده است:

کلیدهای مجازی و فیلترینگ ابزارها

یکی از مؤثرترین مکانیزم‌ها، استفاده از کلیدهای مجازی (Virtual Keys) است. در Bifrost، کلیدهای مجازی موجودیت اداری اصلی هستند. به‌جای به اشتراک گذاشتن یک کلید API اصلی یا اکسپوز کردن کل یک سرور MCP، مدیران کلیدهای مجازی محدودشده (Scoped) تولید می‌کنند. به هر کلید می‌توان یک سیاست فیلترینگ ابزار سخت‌گیرانه اختصاص داد تا اطمینان حاصل شود که مدل پایین‌دستی فقط تعاریف ابزارهای خاصی را می‌بیند که برای آن کلید مجاز شده‌اند.

حاکمیت MCP توضیح داده شد: چیست و چگونه کار می‌کند

احراز هویت متمرکز و فدرال

Bifrost همچنین احراز هویت فدرال و مدیریت‌شده را بر عهده می‌گیرد. به‌جای کدنویسی سخت (Hardcoding) رمزهای عبور پایگاه‌داده یا کلیدهای API در اپلیکیشن‌های سمت کلاینت، درگاه اعتبارنامه‌های اتصال را به‌صورت متمرکز مدیریت می‌کند. این سیستم جریان‌های پیچیده احراز هویت OAuth 2.0، تبادلات PKCE و نوسازی خودکار توکن‌ها را در پس‌زمینه مدیریت می‌کند و اعتبارنامه‌های حساس را به‌صورت امن در زیرساخت درگاه نگه می‌دارد.

بهینه‌سازی زمینه با Code Mode

برای مدیریت مشکل تورم توکن‌ها، Bifrost از خط لوله‌ای به نام "Code Mode" استفاده می‌کند. به‌جای ارائه طرح‌واره‌های خام JSON-RPC برای ده‌ها ابزار به مدل، درگاه یک لیست متادیتای ساده شده ارائه می‌دهد. سپس مدل کدهای ارکستراسیون پایتون سبک‌تری می‌نویسد که درگاه آن‌ها را به‌صورت امن اجرا می‌کند. این روش مصرف توکن پنجره زمینه را تا ۵۰٪ کاهش داده و تأخیر اجرا را تقریباً ۴۰٪ بهبود می‌بخشد.

گروه‌بندی منطقی ابزارها

علاوه بر این، Bifrost از گروه‌بندی منطقی ابزارها پشتیبانی می‌کند که گاهی به عنوان سرورهای MCP مجازی شناخته می‌شوند. تیم‌ها می‌توانند ابزارهای مجزا از سرورهای فیزیکی مختلف را در یک مجموعه منطقی واحد دسته‌بندی کنند. این کار به مدیران اجازه می‌دهد یک سیاست دسترسی یکپارچه برای یک پروژه خاص پیکربندی کنند که سپس می‌تواند به‌طور تمیز با استفاده از Bifrost به عنوان درگاه MCP مستقر شود.

گسترش کنترل به نقاط انتهایی (Endpoints)

کنترل‌های درگاه اگر توسعه‌دهندگان آن‌ها را با استفاده از سرورهای محلی مبتنی بر stdio دور بزنند، بی‌فایده خواهند بود. اگر توسعه‌دهنده‌ای Cursor، Claude Code یا Codex CLI را روی لپ‌تاپ خود اجرا کند، می‌تواند سرورهای محلی را پیکربندی کند که زیرساخت ابری شرکت را به‌طور کامل دور می‌زنند. برای بستن این شکاف، معماری درگاه باید مستقیماً به ماشین‌های کارکنان گسترش یابد.

Bifrost Edge (که در حال حاضر در نسخه آلفا است) به‌صورت بومی روی macOS، Windows و Linux اجرا می‌شود تا دید کامل و کنترل بر اپلیکیشن‌های AI در نقطه انتهایی فراهم کند. این معماری ترکیبی «AI Gateway + Bifrost Edge» تضمین می‌کند که استفاده از ابزارهای AI در سطح محلی و نقطه انتهایی، تحت همان سیاست‌های یکپارچه‌ای باشد که اپلیکیشن‌های ابری متمرکز از آن پیروی می‌کنند.

حاکمیت MCP توضیح داده شد: چیست و چگونه کار می‌کند

Bifrost Edge سه قابلیت بحرانی برای تیم‌های IT فراهم می‌کند:

  • سنسور موجودی در سطح ناوگان (Fleet-Wide Inventory): این ابزار به‌طور خودکار پیکربندی سیستم محلی را اسکن می‌کند تا یک موجودی زنده از اپلیکیشن‌های AI نصب شده و سرورهای MCP پیکربندی شده ایجاد کند. این موجودی با یک داشبورد اداری متمرکز همگام می‌شود و به مدیران IT اجازه می‌دهد دقیقاً ببینند چه ابزارهایی در کل ناوگان شرکت استفاده می‌شوند.
  • اجرای سیاست‌های محلی: مدیران تأیید ابزارها را به‌صورت متمرکز مدیریت می‌کنند. اگر کارمندی سعی کند یک سرور MCP غیرمجاز یا بررسی‌نشده را به‌صورت محلی اجرا کند، عامل نقطه انتهایی مستقیماً اجرای فایل باینری سرور را روی دستگاه مسدود می‌کند.
  • مسیریابی نظارتی و حسابرسی یکپارچه: هنگامی که یک ابزار MCP محلی مجاز فراخوانی می‌شود، Bifrost Edge جزئیات تراکنش را از طریق درگاه متمرکز مسیریابی می‌کند. این امر تضمین می‌کند که تراکنش از حفاظ‌های سازمانی برای بازرسی ورودی‌ها جهت یافتن اسرار (Secrets) یا اطلاعات شناسایی شخصی (PII) قبل از خروج از ماشین بهره ببرد، در حالی که لاگ‌های حسابرسی تغییرناپذیر برای انطباق (Compliance) ایجاد می‌کند.

برای استقرار در مقیاس بزرگ، این عامل به‌گونه‌ای طراحی شده است که از طریق ابزارهای استاندارد استقرار MDM، از جمله Microsoft Intune، Jamf، Kandji و Workspace ONE به‌صورت بی‌صدا (Silent) مستقر شود و تنظیمات بدون پیکربندی (Zero-configuration) را برای کاربران نهایی تضمین کند.

بهترین شیوه‌های پیاده‌سازی

برای تیم‌هایی که MCP را در محیط عملیاتی (Production) مستقر می‌کنند، این گزارش سه قانون غیرقابل مذاکره را پیشنهاد می‌کند:

  • اعمال کمترین امتیاز در سطح ابزار (Tool-Level Least Privilege): هرگز یک مدل را مستقیماً به یک سرور MCP خام بدون لایه فیلترینگ متصل نکنید. از کلیدهای مجازی یا گروه‌های ابزار استفاده کنید تا طرح‌واره‌های قابل مشاهده به حداقل توابعی که عامل برای تکمیل وظیفه محول شده به آن‌ها نیاز دارد، محدود شود.
  • تفکیک مجوزهای تعاملی و دسته‌ای (Interactive vs Batch): سیاست‌های مجوز متمایزی را بر اساس نحوه فراخوانی ابزار پیکربندی کنید. ابزارهای تعاملی، جایی که کاربر برای بررسی اقدامات حضور دارد، می‌توانند از مجوزهای تفویض‌شده استفاده کنند. اما گردش‌کارهای عامل پس‌زمینه یا دسته‌ای باید روی کلیدهای Machine-to-Machine بسیار محدود و پیش-تأیید شده با سقف بودجه و محدودیت‌های نرخ سخت‌گیرانه اجرا شوند تا از حلقه‌های عملیاتی گران‌قیمت جلوگیری شود.
  • متمرکز کردن ترافیک از طریق API Gateway: تمام اجراهای ابزار AI را از طریق یک پروکسی متمرکز مسیریابی کنید. این تنظیم به تیم‌های امنیتی اجازه می‌دهد تا معیارهای عملکرد را رصد کنند، حفاظ‌های سیستمی را اعمال کنند و محموله‌های تراکنش را در یک نقطه بررسی بهینه شده حسابرسی کنند، به‌جای اینکه لاگ‌ها را در ده‌ها ارائه‌دهنده مختلف AI مانند OpenAI، Anthropic و Groq دنبال کنند.

این تغییر در معماری، فرض بنیادی استفاده از ابزارهای AI را تغییر می‌دهد. ما از دنیای «اعتماد به انتخاب مدل» به دنیای «تأیید مجوز ابزار» حرکت می‌کنیم. برای سازمان‌ها، این بدان معناست که عامل‌های AI بالاخره می‌توانند از محیط‌های آزمایشی (Sandboxes) به محیط‌های عملیاتی منتقل شوند، جایی که یکپارچگی داده‌ها الزامی است.

سازمان‌ها اکنون می‌توانند مخزن متن‌باز Bifrost را در گیت‌هاب بررسی کنند یا برای شروع پیاده‌سازی این حفاظ‌ها، درخواست دمو دهند.

گام بعدی شما

  • اگر از MCP برای اتصال مدل‌ها به دیتابیس استفاده می‌کنید، ابتدا لیست ابزارهای اکسپوز شده را بررسی کنید و دسترسی‌های Write را محدود کنید.
  • مخزن متن‌باز Bifrost در گیت‌هاب را برای پیاده‌سازی لایه فیلترینگ در زیرساخت خود بررسی کنید.
  • برای محیط‌های سازمانی، استقرار یک API Gateway را جایگزین اتصال مستقیم مدل به سرورهای ابزار کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر تخصص در حاکمیت داده، اجازه می‌دهد شرکت‌های بزرگ بدون ترس از نشت اطلاعات یا حذف تصادفی داده‌ها، عامل‌های AI را در محیط‌های عملیاتی مستقر کنند. در واقع، Bifrost پل ارتباطی بین انعطاف‌پذیری MCP و سخت‌گیری‌های امنیتی سازمانی است.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که در حال ساخت سیستم‌های عامل‌محور هستند، استفاده از درگاه‌های متن‌باز مانند Bifrost راهکاری برای مدیریت هزینه‌های توکن و جلوگیری از خطاهای مدل در دسترسی به دیتابیس‌های داخلی است.

·نگاه ما
تحریریه دات‌هوش

تغییر رویکرد از «اعتماد به مدل» به «تأیید مجوز ابزار» نشان می‌دهد که صنعت در حال پذیرش این واقعیت است که مدل‌های استدلالی هر چقدر هم پیشرفته باشند، نباید لایه امنیتی باشند. Bifrost با تبدیل شدن به یک لایه میان‌افزار (Middleware)، در واقع مدل‌های AI را به «کاربرانی محدود» تبدیل می‌کند تا ریسک تخریب زیرساخت توسط یک توهم مدل به صفر برسد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.