پرش به محتوای اصلی
پرش به محتوای مقاله

«هم‌راستاسازی با MCP»؛ استراتژی MarketNow برای ایمن‌سازی پروتکل‌های زمینه

·۱۹ مرداد ۱۴۰۵۳ دقیقه مطالعه۱ بازدید
نقشه‌برداری MarketNow اکنون ۱۰۰٪ با برگه تقلب امنیتی OWASP MCP هم‌راستاست.
نقشه‌برداری MarketNow اکنون ۱۰۰٪ با برگه تقلب امنیتی OWASP MCP هم‌راستاست.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

نخستین پیاده‌سازی کامل و ۱۰۰ درصدی کنترل‌های امنیتی OWASP برای پروتکل MCP — تبدیل امنیت از یک وعده کلی به یک چک‌لیست قابل تایید و برنامه‌ریزی‌شده.

اگر برای اتصال مدل‌های زبانی به ابزارهای خارجی روی امنیت حساب می‌کنید، باید بدانید که یک سد دفاعی جدید ایجاد شده است. پلتفرم MarketNow اعلام کرد که ۱۰۰٪ کنترل‌های امنیتی تعریف‌شده در برگه تقلب امنیتی OWASP MCP را پوشش داده است.

طبق گزارشی که در ۹ اوت ۲۰۲۶ در وب‌سایت dev.to منتشر شد، این پلتفرم از اجرای جزئی به سمت انطباق کامل برای ایمن‌سازی سرورهای پروتکل زمینه مدل (MCP) حرکت کرده است. ایمن‌سازی پل ارتباطی میان مدل زبانی بزرگ (LLM) — مثل کتابخانه‌داری که میلیاردها صفحه را خوانده و حالا با همان لحن جواب می‌دهد — و ابزارهای خارجی، یکی از گلوگاه‌های حیاتی برای هوش مصنوعی سازمانی است. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، وقتی عاملها (Agents) اجازه اجرای کد یا دسترسی به فایل‌ها را پیدا می‌کنند، ریسک «مسموم‌سازی ابزار» (Tool Poisoning) افزایش می‌یابد؛ وضعیتی که در آن تعریف یک ابزار به‌صورت مخرب تغییر می‌کند تا مدل را به مسیر اشتباه ببرد.

بر اساس مستندات منتشرشده، چهار مورد از ۱۲ کنترل OWASP در حال حاضر فعال هستند:

  • ایزولاسیون (Isolation): اجرای ابزارها در یک محیط ایزوله (Sandbox) از نوع L2.5 gVisor صورت می‌گیرد.
  • دفاع در برابر تزریق (Injection Defense): سیستمی با ۳۲ قانون در ۱۰ دسته‌بندی مختلف، هرگونه تزریق پرامپت (Prompt Injection) را شناسایی می‌کند.
  • ابطال دسترسی (Revocation): ابطال دسترسی‌های ATC با استفاده از امضاهای Ed25519 پیاده شده است.
  • API انطباق: کاربران می‌توانند وضعیت امنیتی خود را از طریق یک نقطه اتصال (Endpoint) اختصاصی OWASP بررسی کنند.

نقشه راه MarketNow برای رسیدن به نسخه ۶.۰ در چندین فاز پیش می‌رود. نسخه ۵.۱ بر تایید هویت ابزارها از طریق اثرانگشت SHA-256 تمرکز دارد. در نسخه ۵.۲ خطوط پایه رفتاری برای شناسایی انحرافات زمان اجرا معرفی می‌شود و نسخه ۵.۳ یک «گراف قابلیت» برای اعمال اصل «حداقل دسترسی» به شبکه و فایل‌ها پیاده می‌کند.

در به‌روزرسانی‌های بعدی، نسخه ۵.۴ ردیابی جریان داده‌ها را برای متوقف کردن زنجیره‌های حمله چند-ابزاری فعال می‌کند و نسخه ۶.۰ با معرفی AgentBOM، اعتماد متقابل میان عامل‌ها را برقرار می‌سازد. به نقل از این پلتفرم، تاکنون ۹,۲۴۸ مهارت MCP تحلیل شده که منجر به شناسایی ۱,۰۳۰ تهدید و قرنطینه ۸۰ مهارت بحرانی (بدافزار یا ابزار هک) شده است.

این رویکرد، معماری «اعتماد پیش‌فرض» در عامل‌ها را به چالش می‌کشد. MarketNow با ایجاد هش (Hash) برای نام، طرح‌واره و توضیحات هر ابزار، تضمین می‌کند که هر تغییر در زمان اجرا، منجر به ابطال خودکار کارت اعتماد (Trust Card) آن ابزار شود.

برای توسعه‌دهندگان، این یعنی امنیت دیگر یک فکر متأخر پس از استقرار نیست، بلکه یک محدودیت برنامه‌ریزی‌شده است. اکنون می‌توانید سیاست‌هایی تعریف کنید که عامل‌ها فقط به ابزارهایی با امتیاز ایمنی ۸ یا بالاتر و بدون دسترسی به Shell متصل شوند.

گام بعدی شما

  • اگر از سرورهای MCP استفاده می‌کنید، API انطباق MarketNow را برای تست ابزارهای خود به کار بگیرید.
  • نقشه راه کامل این پروژه را در گیت‌هاب دنبال کنید تا زمان عرضه AgentBOM را بدانید.
  • سیاست‌های دسترسی عامل‌های خود را از «اعتماد کامل» به «حداقل دسترسی» تغییر دهید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این اقدام با تکیه بر استانداردهای معتبر OWASP، ریسک حملات تزریق و مسموم‌سازی ابزارها را در محیط‌های سازمانی به شدت کاهش می‌دهد. در واقع، اعتبار این چارچوب باعث می‌شود شرکت‌های بزرگ با اطمینان بیشتری از عامل‌های AI برای دسترسی به داده‌های حساس استفاده کنند.

تأثیر برای ایران

توسعه‌دهندگان ایرانی که در حال ساخت عامل‌های AI برای سازمان‌ها هستند، می‌توانند از این نقشه راه به عنوان استانداردی برای ایمن‌سازی اتصال مدل‌ها به دیتابیس‌های داخلی استفاده کنند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی «اعتماد پیش‌فرض» با «تایید مستمر» در سطح پروتکل MCP، نشان می‌دهد که صنعت از مرحله‌ی آزمایش ابزارهای عامل‌محور به مرحله‌ی استقرار سازمانی وارد شده است. این رویکرد باعث می‌شود امنیت از یک لایه‌ی بیرونی به یک ویژگی ذاتی (Built-in) در ارتباط مدل با جهان خارج تبدیل شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.