پرش به محتوای اصلی
پرش به محتوای مقاله

پروتکل MCP چگونه دسترسی به داده‌های حساس SaaS را ایمن می‌کند؟

·۱ مرداد ۱۴۰۵۷ دقیقه مطالعه
دسترسی امن ChatGPT و Claude به داده‌های کاربران SaaS با پروتکل MCP
دسترسی امن ChatGPT و Claude به داده‌های کاربران SaaS با پروتکل MCP
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

انتقال سخت‌گیرانه کنترل دسترسی (Access Control) از لایه مدل به لایه سرور در پروتکل MCP؛ به جای اینکه به مدل بگوییم «داده‌های دیگران را نبین»، سرور اساساً داده‌های غیرمجاز را تولید نمی‌کند.

تصور کنید یک مدیر پروژه برای تحلیل داده‌ها، تمام لیست امتیازات PageSpeed مشتریانش را در یک فایل CSV خروجی می‌گیرد و در پنجره چت می‌چسباند؛ این عمل ساده، یک حفره امنیتی دائمی و غیرقابل‌بازگشت ایجاد می‌کند. تضاد میان راحتی عملیاتی و آسیب‌پذیری داده‌ها، دلیل اصلی تمرکز Apogee Watcher بر پروتکل زمینه مدل (Model Context Protocol یا MCP) به عنوان یک رابط بالقوه برای دسترسی امن به داده‌های هوش مصنوعی است.

بیشتر کاربران نرم‌افزارهای ابری (SaaS) در حال حاضر برای فرار از پیچیدگی‌های یکپارچگی و توسعه نرم‌افزاری، به روش «کپی-پیست» تکیه می‌کنند. اما در محیط‌های حرفه‌ای و آژانس‌های دیجیتال، این روش شکست می‌خورد؛ زیرا داده‌ها به محض خروج از برنامه دچار «انحراف» (Drift) می‌شوند و تاریخچه چت‌ها ریسک افشای کل پرتفوی مشتریان را در صورت نشت دارد. با تکیه بر پوشش‌های قبلی ما در مورد موازنه هزینه و عملکرد در مدل‌هایی مانند Claude Opus 4.8 و GPT-5.6، صنعت اکنون از پرسش درباره «مفید بودن» دستیاران عبور کرده و به دنبال این است که چگونه این ابزارها می‌توانند بدون تبدیل کردن داشبوردها به صفحاتی قابل‌استخراج (Scrapable) و عمومی، به داده‌های مستأجر (Tenant Data) دسترسی یابند.

به نقل از تحلیل‌های فنی این پروژه، «آیین CSV» در سه جبهه عملیاتی شکست می‌خورد و هیچ‌یک از این موارد به هوش مدل مربوط نمی‌شود. شکست صرفاً عملیاتی است:

  • داده‌های منقضی شده (Stale Data): داده‌ها به محض خروج از اپلیکیشن اشتباه می‌شوند. امتیازات PageSpeed بعد از هر استقرار (Deploy) تغییر می‌کنند، به این معنی که یک جدول کپی‌شده تنها یک عکس لحظه‌ای است و هیچ زمان‌بندی به‌روزی ندارد.
  • دامنه اثر (Blast Radius): سطح ریسک بسیار گسترده است. خروجی‌های CSV اغلب شامل URL مشتریان، نام سازمان‌ها و جزئیاتی است که در صورت نشت تاریخچه چت، زمینه کافی برای بازسازی کل پرتفوی کاری یک آژانس را فراهم می‌کند.
  • فقدان ردپای نظارتی (Audit): هیچ گزارش یا ردپایی وجود ندارد که دستیار مجاز به دیدن چه داده‌هایی بوده است. چون نمی‌توان یک متن کپی‌شده را «پس گرفت»، ارائه‌دهنده هیچ کنترلی روی چرخه حیات داده‌ها ندارد.

دسترسی امن ChatGPT و Claude به داده‌های کاربران در SaaS با پروتکل MCP

پروتکل MCP به جای تخلیه خام داده‌ها، به دستیار اجازه می‌دهد یک ابزار (Tool) یا منبع (Resource) نام‌گذاری شده را درخواست کند. سپس سرور Apogee Watcher هویت کاربر، سازمان و محدوده دسترسی را تأیید کرده و فقط داده‌های مورد نیاز برای آن فراخوانی خاص را برمی‌گرداند. درک چگونگی پیاده‌سازی این تعاملات در لایه رابط کاربری، نیازمند بررسی چارچوب‌های منعطف است که اجازه می‌دهند رابط‌های مختلف از این پروتکل پشتیبانی کنند. در این مدل، معماری امنیتی تغییر می‌کند: لغو دسترسی اکنون از طریق تغییر یک توکن و محدوده (Scope) انجام می‌شود، نه با امید به اینکه کسی تاریخچه چت را پاک کرده باشد.

اگر این سیستم پیاده شود، مجموعه ابزارها برای یک SaaS نظارتی به‌طور عمدی کوچک طراحی خواهد شد. این طرح بر کاربردهای محدود تمرکز دارد تا دسترسی جهانی ایجاد نشود:

  • لیست سایت‌های مجاز: نمایش فهرست سایت‌هایی که فقط کاربر فراخواننده اجازه دسترسی به آن‌ها را دارد.
  • بازیابی نتایج آزمایش (Lab Results): دریافت نتایج اخیر آزمایشگاه برای یک صفحه خاص.
  • تحلیل بودجه: خلاصه‌سازی تخلفات بودجه برای یک سازمان مشخص.
  • ارتباط با مشتری: پیش‌نویس یادداشت‌های کوتاه برای مشتریان بر اساس این اعداد دقیق.
  • نگاشت طرح‌واره (Schema Mapping): ارجاع منابع به طرح‌واره‌های مستند یا متون راهنما، به جای استفاده از نقاط انتهایی (Endpoints) تخلیه خام داده.

باید به طور حیاتی اشاره کرد که MCP چه معنایی برای محصول ندارد. این پروتکل به معنای دادن دسترسی کلی (Global Read) به تمام جداول مشتریان به مدل نیست، صرفاً به این دلیل که «زمینه به مدل کمک می‌کند». همچنین این پروتکل اجازه نمی‌دهد دستیارها بدون یک مسیر تأیید مجزا و سخت‌گیرانه، عملیات تغییر داده (Write) ابداع کنند. این رویکرد در ابزارهای دیگر نیز دیده می‌شود؛ برای مثال اپل در نسخه‌های اخیر سافاری از MCP برای اتوماسیون عیب‌یابی وب استفاده کرده است تا کنترل دقیق‌تری روی فرآیندهای توسعه داشته باشد. مهم‌تر از همه، MCP جایگزینی برای اتوماسیون مرورگر نیست؛ زیرا استخراج داده (Scraping) از داشبورد، محدودیت‌های دسترسی لازم، نرخ‌های درخواست (Rate Limits) و قراردادهای پایدار داده را دور می‌زند.

برای عبور از نمونه‌های اولیه، یک مدل دسترسی سخت‌گیرانه باید اجرا شود. این پروتکل نباید قوانین چندمستأجری (Multi-tenant) فعلی را جایگزین کند، بلکه باید آن‌ها را در هر فراخوانی ابزار به شدت اجرا نماید. مدیریت جداسازی مستأجران باید بر عهده سرور باشد، نه پرامپت مدل زبانی بزرگ (LLM). تکیه بر پرامپت برای اینکه مدل «فقط به سازمان ۴۲ نگاه کند»، یک لایه کنترل دسترسی نیست؛ سرور باید ردیف‌های خارج از سازمان احراز شده را پیش از آنکه پاسخی ساخته شود، رد کند.

الزامات امنیتی دقیق شامل موارد زیر است:

  • احراز هویت کاربر نام‌گذاری شده: ترجیح استفاده از OAuth یا ورود تفویض‌شده (Delegated Login) تا دستیار به عنوان یک کاربر نام‌گذاری شده عمل کند. این کار از کلیدهای مشترک «بات» که چندین سازمان را پوشش می‌دهند جلوگیری می‌کند؛ همان کلیدهایی که باعث می‌شوند جلسه یک آژانس به‌طور تصادفی URLهای مشتری دیگری را بخواند.
  • محدوده‌بندی دقیق (Granular Scoping): ابزارها در کوچک‌ترین واحد مفید تعریف شوند. یک درخواست فقط-خواندنی برای «آخرین امتیازات سایت X» در کلاس ریسک متفاوتی نسبت به «خروجی تمام JSONهای تاریخی سازمان» قرار دارد.
  • پیش‌فرض خواندنی (Default to Read): هرگونه عملیات نوشتن نیاز به محدوده‌های مجزا و تأیید صریح و بلندتر دارد.
  • ثبت وقایع (Audit Logging): هر فراخوانی ابزار — چه کسی، چه زمانی، کدام سایت و کدام ابزار — باید ثبت شود. بدون این قابلیت، تیم پشتیبانی نمی‌تواند به پرسشنامه‌های امنیتی پایه برای آژانس‌ها پاسخ دهد.
  • محدودیت نرخ درخواست (Rate Limiting): به دلیل اینکه دستیاران ممکن است درخواست‌ها را تکرار کنند یا در حلقه بیفتند، صفحه‌بندی (Pagination) و سهمیه‌ها باید در طراحی سرور گنجانده شوند تا ابزار به یک پمپ داده تصادفی تبدیل نشود.

پروتکل MCP برای لایه‌بندی روی ساختار نظارتی موجود طراحی شده، نه جایگزینی برای آن. یک آژانس به بررسی‌های مستمر، زمان‌بندی‌ها، خطوط پایه‌ای (Baselines) و نمایی از پرتفوی خود نیاز دارد که بتواند به آن اعتماد کند. بدون این ستون فقرات، دستیار هوش مصنوعی فقط سرعت سردرگمی را زیاد می‌کند.

در این طراحی آینده، محصول نظارتی همچنان مالک اکتشاف و تاریخچه است و دستیار از طریق MCP سوالات محدودی را علیه آن حقیقت می‌پرسد؛ مثلاً:

  • «کدام‌یک از ۱۰ URL برتر ما این هفته در LCP موبایل شکست خوردند؟»
  • «تخلفات بودجه برای مشتری A از دوشنبه را خلاصه‌ کن.»

این روش تضمین می‌کند که هوش مصنوعی همان مقادیر اندازه‌گیری شده در اپلیکیشن را نقل کند، نه اینکه با یک استخراج تازه از Google PageSpeed Insights که تفکیک‌های دستگاه خاص کاربر و لیست‌های URL او را نادیده می‌گیرد، نتایجی ارائه دهد. هدف، ایجاد یک مسیر خواندنی کنترل‌شده برای کاربرانی است که رابط کاربری دستیار را برای اولویت‌بندی (Triage) و پیش‌نویس می‌پسندند، در حالی که محصول SaaS همچنان «سیستم ثبت» (System of Record) باقی می‌ماند.

با این حال، محدودیت‌های صادقانه وجود دارد. دستیاران ممکن است اگر از آن‌ها خواسته شود آستانه‌هایی را حدس بزنند که در پاسخ ابزار وجود ندارد، عددسازی کنند؛ بنابراین سیستم باید مقادیر اندازه‌گیری شده را برگرداند و مدل را به اختراع بودجه‌ها وا ندارد. علاوه بر این، MCP یک فهرست URL ناقص را اصلاح نمی‌کند؛ اگر کاربر فقط صفحه اصلی را نظارت کند، دستیار با اعتماد به‌نفس کامل درباره تکه‌ای بسیار کوچک از واقعیت صحبت خواهد کرد.

علاوه بر این، بررسی امنیتی همچنان متعلق به سیاست‌های IT مشتری است. برخی سازمان‌ها هرگونه دریافت URL مشتری توسط میزبان دستیار را به‌طور کلی ممنوع می‌کنند. در این موارد، داده‌ها باید از طریق خلاصه‌هایی که توسط انسان نوشته شده‌اند، در اپلیکیشن باقی بمانند.

به تیم‌هایی که این مسیر را ارزیابی می‌کنند توصیه می‌شود پیش از نمایش دمو، «لیست سیاه» (Deny List) را طراحی کنند. تصمیم بگیرید:

  • کدام فیلدها هرگز نباید از مرز سرور خارج شوند.
  • کدام ابزارها به‌صورت پیش‌فرض فقط-خواندنی هستند.
  • چک‌های مستأجری چگونه پیش از هر پاسخ اجرا می‌شوند.

Apogee Watcher تأکید می‌کند که MCP در حال حاضر تنها در مراحل اکتشاف و برنامه‌ریزی اولیه است. برای شفافیت: هیچ نقطه انتهایی (Endpoint) برای مشتریان، هیچ جریان OAuth برای دستیار و هیچ تاریخ انتشار اعلام شده‌ای وجود ندارد. این پروژه در حال حاضر اکتشاف مدل‌های دسترسی است، نه یک ویژگی عرضه شده.

ستون فقرات نظارتی Watcher همچنان روی محصول فعلی باقی می‌ماند: زمان‌بندی‌های چندسایته، بودجه‌ها و هشدارها که به پنجره چت وابسته نیستند. اگر MCP از مرحله برنامه‌ریزی به انتشار واقعی برسد، به عنوان یک رابط کاندید برای خواندنی‌های امن و محدود عرضه خواهد شد تا ChatGPT و Claude بتوانند بدون نیاز به «آیین CSV» با داده‌های سازمانی کار کنند.

گام بعدی شما

  • اگر توسعه‌دهنده SaaS هستید، مستندات پروتکل زمینه مدل (MCP) را برای تعریف ابزارهای Read-only مطالعه کنید.
  • برای داده‌های حساس، به جای اتکا به پرامپت سیستمی، لایه‌ی تأیید هویت را در سطح API سرور پیاده کنید.
  • لیست فیلدهایی که نباید هرگز به مدل ارسال شوند (Deny List) را پیش از هرگونه یکپارچگی تعریف کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این پروتکل با جایگزینی خروجی‌های دستی با دسترسی‌های کنترل‌شده، ریسک نشت داده‌های حساس در محیط‌های چندمستأجری را به‌شد解决了. اعتبار این رویکرد در تفکیک کامل لایه استنتاج از لایه احراز هویت است که استاندارد جدیدی برای Trust در SaaS ایجاد می‌کند.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، دسترسی مستقیم به MCP برای توسعه‌دهندگان ایرانی دشوار است، اما پیاده‌سازی این معماری در مدل‌های میزبانی‌شده داخلی می‌تواند امنیت داده‌های سازمانی ایران را در برابر نشت‌های AI تضمین کند.

·نگاه ما
تحریریه دات‌هوش

پروتکل MCP در واقع تلاش برای تبدیل مدل‌های زبانی از «مصرف‌کننده متن» به «کاربر ابزار» با رعایت استانداردهای سازمانی است. نقطه کلیدی این تغییر، انتقال مسئولیت امنیت از لایه پرامپت (که غیرقابل اعتماد است) به لایه سرور است. این رویکرد نشان می‌دهد که آینده عامل‌های هوش مصنوعی نه در مدل‌های بزرگ‌تر، بلکه در پروتکل‌های دسترسی دقیق‌تر نهفته است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.