پرش به محتوای اصلی
پرش به محتوای مقاله

شکاف امنیتی پروتکل MCP؛ راهی برای نفوذ پرامپت‌های مخرب به شبکه‌های عامل‌های AI

·۱۴ مهر ۱۴۰۵۵ دقیقه مطالعه
پروتکل MCP برای ارتباط عامل‌ها: خطرناک‌ترین پروتکلی که هرگز نشنیده‌اید
پروتکل MCP برای ارتباط عامل‌ها: خطرناک‌ترین پروتکلی که هرگز نشنیده‌اید
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی تکنیک «چرخش پروتکل» (Protocol Pivoting) که نشان می‌دهد چگونه یک پرامپت مخرب می‌تواند از لایه‌های امنیتی یک مدل عبور کرده و از طریق اعتمادِ بین‌عاملی، به ابزارهای حساس دسترسی یابد.

تصور کنید در سازمانتان شبکه‌ای از عامل‌های هوش مصنوعی دارید که به‌طور پیش‌فرض به یکدیگر اعتماد می‌کنند؛ این اعتماد متقابل دقیقاً همان نقطه‌ضعفی است که یک نقص امنیتی بحرانی در پروتکل زمینه مدل (Model Context Protocol یا MCP) از آن سوءاستفاده می‌کند. این آسیب‌پذیری با اجازه دادن به پرامپت‌های مخرب برای «پرش» از یک عامل به عامل دیگر، تمام حفاظ‌های سنتی را دور می‌زند و راه را برای استخراج اطلاعات شخصی و محتویات حساس پایگاه‌داده باز می‌کند.

برای درک بهتر، فرض کنید شرکت شما یک عامل (Agent) — شبیه به کارمندی متخصص که فقط یک وظیفه خاص را انجام می‌دهد — برای ترجمه و یکی دیگر برای دسترسی به پایگاه‌داده دارد. اگر عامل ترجمه فریب بخورد و دستوری مخرب به عامل پایگاه‌داده بفرستد، عامل دوم بدون هیچ پرسشی دستور را اجرا می‌کند، چون به همکار داخلی خود اعتماد دارد. این «راهرو» میان عامل‌ها در بسیاری از محیط‌های سازمانی فعلاً بدون نظارت است.

زمینه و ابعاد آسیب‌پذیری

سید انس محی‌الدین (Syed Anas Mohiuddin)، پژوهشگر مستقل، این ریسک را در پنج سازمان مختلف به نمایش گذاشت. طبق گزارش او، حملات اثبات‌مفهوم (PoC) وی، سازمان‌هایی نظیر گوگل (Google)، جی‌پی مورگان چیس (JP Morgan Chase)، وی‌وی‌یت (Weviate)، رپید۷ (Rapid7) و نهادهای دولتی از جمله دولت فدرال ایالات متحده و مدیریت دیجیتال بین‌وزارتی دولت فرانسه را هدف قرار داد.

به گزارش آرس تکنیکا (Ars Technica)، تنها وجه مشترک این سازمان‌ها، تکیه بر MCP برای ارتباطات میان‌عاملی بود. MCP استانداردی است که به اپلیکیشن‌ها و عامل‌های هوش مصنوعی اجازه می‌دهد در یک شبکه داخلی با هم گفتگو کنند. با این حال، این پروتکل پیش از آنکه به‌طور کافی آزمایش یا مقاوم‌سازی شود، با سرعت بسیار زیاد در میلیون‌ها سازمان در حال استقرار است. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، سرعت پذیرش ابزارهای جدید اغلب جلوتر از استانداردهای امنیتی آن‌ها حرکت می‌کند.

مکانیسم چرخش پروتکل

محی‌الدین این تکنیک را «چرخش پروتکل» (Protocol Pivoting) می‌نامد. این اتفاق زمانی رخ می‌دهد که مهاجم ابتدا از طریق یک پروتکل دسترسی پیدا کرده و سپس با سوءاستفاده از فرضِ «اعتماد» میان روش‌های ارتباطی مختلف، سطح دسترسی خود را ارتقا می‌دهد. این وضعیت معمولاً زمانی رخ می‌دهد که یک عامل، دستورات را با روشی دیگر — مانند پروتکل A2A گوگل یا پروتکل نوظهور شبکه عامل‌ها (Agent Network Protocol) — بازส่ง می‌کند. این نوع نفوذهای زنجیره‌ای یادآور حملات خودکار عامل‌های هوش مصنوعی به پلتفرم‌های AI است که نشان می‌دهد عامل‌ها می‌توانند به‌سرعت نقاط ضعف زیرساختی را شناسایی و استثمار کنند.

بر اساس مستندات فنی، شکست‌های کلیدی در این مسیر عبارتند از:

  • فقدان حفاظ‌ها: عامل‌های تک‌منظوره (مثل تحلیل‌گر داده) اغلب فاقد حفاظ‌ها (Guardrails) — شبیه به فیلترهای امنیتی در ورودی ساختمان — هستند که در مدل‌های زبانی بزرگ اصلی وجود دارد. حتی در مواردی که این حفاظ‌ها وجود دارند، اغلب بسیار سست و ناکارآمد هستند.
  • ذخیره‌سازی اعتبارنامه‌ها: سرورهای MCP اعتبارنامه‌های هر عامل را ذخیره می‌کنند. چون عامل‌ها برای اعتماد به هر همکار داخلی طراحی شده‌اند، حمله‌ای که یک مدل زبانی بزرگ (LLM) به دلیل سیاست‌های امنیتی رد می‌کرد، در اینجا با موفقیت اجرا می‌شود.

پروتکل MCP برای ارتباط عامل‌ها: شاید خطرناک‌ترین پروتکلی که هرگز نشنیده‌اید

  • آسیب‌پذیری SSRF: پرامپت‌های مهندسی‌شده می‌توانند باعث ایجاد جعل درخواست سمت سرور (SSRF) شوند؛ نقصی که سرور وب را مجبور می‌کند درخواست‌های شبکه غیرمجاز ارسال کند.

مطالعه موردی: گوگل در برابر رپید۷

شدت این باگ‌ها تفاوت زیادی داشت. آسیب‌پذیری یافت شده در شبکه رپید۷ (CVE-2026-97228) امتیاز پایین ۲.۷ از ۱۰ را داشت و ماه گذشته وصله شد.

در مقابل، نقص موجود در گوگل بسیار خطرناک‌تر بود و امتیاز ۸ را دریافت کرد. ریشه این مشکل در googleapis/mcp-toolbox برای پایگاه‌داده‌ها بود. این ابزار، کلاینت HTTP خود را بدون سیاست CheckRedirect راه‌اندازی می‌کرد؛ تنظیماتی که کنترل می‌کند سرور چگونه با URLهایی که خطا می‌دهند یا به URLهای متفاوتی تغییر مسیر می‌دهند برخورد کند. علاوه بر این، کلاینت HTTP گوگل در اعتبارسنجی آدرس‌های IP مقصد شکست خورده بود.

به نقل از محی‌الدین، یک پارامتر مسیرِ دست‌کاری‌شده می‌توانست ابزار را مجبور کند به یک نقطه انتهایی داخلی تغییر مسیر داده و از طرف مهاجم درخواست بفرستد. گوگل در نهایت با ایجاد یک «لیست سفید» از محدوده‌های IP و لیست‌های مسدودکننده، این مشکل را حل کرد تا URLهای ناامن را در زمان شروع به کار (Startup) رد کند، نه در زمان اولین درخواست. این رویکرد یک «حفاظ واقعی SSRF» است که به گفته محی‌الدین، بسیار بیشتر از کاری است که اکثر سرورهای MCP تا کنون انجام داده‌اند.

مرگ مدل «اعتماد صفر»

این شکست سیستمی نشان می‌دهد که عجله برای ساخت معماری‌های عامل‌محور (Agentic)، شرکت‌ها را به رها کردن مدل امنیتی «اعتماد صفر» (Zero Trust) سوق داده است. در محیط اعتماد صفر، شبکه بر این فرض بنا می‌شود که یک یا چند گره ممکن است آلوده باشند؛ بنابراین مهندسان باید گره‌ها را به‌گونه‌ای طراحی کنند که پیش از انجام تراکنش‌های حساس با دیگران، نیاز به احراز هویت و مجوز داشته باشند.

داگلاس مک‌کی (Douglas McKee)، مدیر اطلاعات آسیب‌پذیری در رپید۷، هشدار می‌دهد که هر داده‌ای که از یک LLM به یک ابزار منتقل می‌شود، باید مانند ورودیِ یک غریبه در اینترنت تلقی شود. او عامل‌های هوش مصنوعی را مانند «مجموعه‌ای از اتصالات جدید برای پیاده‌روی مهاجمان» توصیف می‌کند؛ جایی که یک وظیفه در زنجیره‌ای منتقل می‌شود و صرفاً چون عامل به هر کسی که کار را به او سپرده اعتماد دارد، آن را اجرا می‌گردد.

مک‌کی اشاره می‌کند که با وجود اینکه باگ‌های زیربنایی مثل تزریق پرامپت و SSRF «دوستان قدیمی» هستند و راهکارهای رفع آن‌ها در ۲۰ سال گذشته تغییر نکرده است، اما نحوه ظهور آن‌ها در زنجیره‌های عامل‌محور یک چالش تازه است. او محی‌الدین را برای نام‌گذاری این تکنیک تحسین می‌کند، زیرا نام‌گذاری دقیق همان چیزی است که مدافعان امنیتی و نهادهای استاندارد را به طراحی در برابر آن ترغیب می‌کند.

مارکوس ورویه (Markus Vervier) از X41 D-Sec نیز استدلال می‌کند که این موضوع در واقع زیرمجموعه‌ای از تزریق پرامپت (Prompt Injection) غیرمستقیم است. او معتقد است اگرچه تغییر پروتکل باعث می‌شود حمله غیرمنتظره باشد و مقابله با آن سخت شود، اما مکانیسم اصلی همچنان دست‌کاری دستورات مدل زبانی است.

برای مدیران کسب‌وکار، این بدان معناست که «گسترش بی‌رویه عامل‌ها» (Agentic Sprawl) یک سطح حمله عظیم و نامرئی ایجاد کرده است. اگر عامل‌های شما به‌طور پیش‌فرض به هم اعتماد کنند، یک ابزار سطح پایینِ هک‌شده می‌تواند دروازه‌ای به حساس‌ترین داده‌های شرکتی شما باشد. در همین راستا، برخی از توسعه‌دهندگان برای مقابله با این رفتارهای غیرمنتظره، پلتفرم‌های گزارش تخلف را برای نظارت بر عامل‌ها طراحی کرده‌اند تا احتمال شناسایی سریع‌تر نفوذها افزایش یابد.

تیم‌های امنیتی اکنون باید پیاده‌سازی‌های MCP خود را بازرسی کنند تا مطمئن شوند هیچ عاملی دارای «اعتماد ضمنی» نیست. گام حیاتی بعدی، اجرای اعتبارسنجی سخت‌گیرانه ورودی در هر نقطه از انتقال داده در زنجیره عامل‌ها است.

گام بعدی شما

  • پیاده‌سازی اعتبارسنجی سخت‌گیرانه ورودی در هر نقطه از انتقال داده میان عامل‌ها.
  • بازبینی پیاده‌سازی‌های MCP برای حذف هرگونه «اعتماد ضمنی» بین گره‌های شبکه.
  • به‌روزرسانی ابزارهای MCP به آخرین نسخه‌ها و بررسی سیاست‌های Redirect در کلاینت‌های HTTP.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این آسیب‌پذیری اعتبار پروتکل MCP را به عنوان استاندارد ارتباطی عامل‌ها به چالش می‌کشد و نشان می‌دهد که اعتماد متقابل در سیستم‌های توزیع‌شده AI یک ریسک امنیتی است. بر اساس تجربه تیم‌های قرمز، این نقص می‌تواند منجر به نشت گسترده داده‌های سازمانی شود.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که در حال پیاده‌سازی سامانه‌های چندعاملی با MCP هستند، این هشدار یک ضرورت فنی است تا از مدل اعتماد صفر در طراحی گره‌ها استفاده کنند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی مدل «اعتماد صفر» با «اعتماد پیش‌فرض» در معماری‌های عامل‌محور، یک عقب‌گرد امنیتی است که به بهای سرعت توسعه پرداخته شده است. خطر اصلی اینجا نیست که مدل‌ها توهم می‌زنند، بلکه این است که ما به مدل‌هایی که می‌توانند فریب بخورند، دسترسی مدیریتی به زیرساخت‌های داخلی داده‌ای داده‌ایم. این وضعیت نشان می‌دهد که استقرار عامل‌های AI در مقیاس سازمانی، نیازمند لایه‌ای از نظارت خارجی (Out-of-band monitoring) است، نه تکیه بر حفاظ‌های داخلی خودِ مدل.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.