پرش به محتوای اصلی
پرش به محتوای مقاله

یک نقص امنیتی در SDK پایتون MCP دسترسی به اعتبارنامه‌های OAuth را فراهم می‌کند

·۱۰ مهر ۱۴۰۵۲ دقیقه مطالعه۱ بازدید
نمودار: روند تأیید هویت OAuth آسیب‌پذیر در SDK پایتون MCP که منجر به سرقت توکن می‌شود.
نمودار: روند تأیید هویت OAuth آسیب‌پذیر در SDK پایتون MCP که منجر به سرقت توکن می‌شود.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

افشای یک نقص اجرایی در SDK پایتون MCP که علی‌رغم سخت‌گیرانه شدن استانداردهای پروتکل در ۲۸ سپتامبر، همچنان اجازه سرقت اعتبارنامه‌های OAuth را می‌دهد.

اگر از ابزارهای خودکارسازی برای مدیریت دسترسی‌های حساس استفاده می‌کنید، احتمالاً همین حالا اعتبارنامه‌های شما در معرض سرقت است. یک نقص امنیتی در SDK پایتون MCP (Model Context Protocol) به سرورهای مخرب اجازه می‌دهد دسترسی کامل به حساب‌های متصل به اپلیکیشن را به دست آورند.

به نقل از یک هشدار امنیتی که در ۲۹ سپتامبر ۲۰۲۶ منتشر شد، مهاجمان می‌توانند با ارائه یک نقطه انتهایی (Endpoint) جعلی برای ورود، اسرار کلاینت و کدهای احراز هویت را رهگیری کنند. این اتفاق زمانی رخ می‌دهد که کلاینت از سرور می‌پرسد کجا باید احراز هویت شود و سرور مخرب، پاسخی جعلی می‌دهد.

این آسیب‌پذیری در دسته حملات «OAuth-mix-up» قرار می‌گیرد. در یک حالت عادی، کلاینت MCP به سرور متصل اعتماد می‌کند تا سرویس احراز هویت درست را شناسایی کند. اما چون نسخه‌های آسیب‌دیده این پاسخ را بررسی نمی‌کردند، سرور مخرب می‌توانست کلاینت را فریب دهد تا اسرار حساس را مستقیماً برای مهاجم ارسال کند.

همان‌طور که در تحلیل قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، اعتماد کورکورانه به لایه‌های واسط می‌تواند کل زنجیره امنیتی را تخریب کند. در اینجا نیز نبود یک لایه اعتبارسنجی ساده، درِ پشتی را برای مهاجمان باز کرده است. این چالش‌ها در واقع تداوم همان نقاط ضعفی است که راهکار AegisGate با گیت‌وی ۷ لایه سعی در پوشش آن‌ها داشت تا خلأهای امنیتی پروتکل MCP را پر کند.

اثرات فنی و نسخه‌های آسیب‌پذیر

بر اساس مستندات منتشر شده، این نقص روی بازه‌های نسخه‌ای زیر اثر می‌گذارد:

  • نسخه‌های ۱.۹.۱ تا ۱.۲۹.۱ (در نسخه ۱.۳۰.۰ اصلاح شد)
  • نسخه‌های ۲.۰.۰ تا ۲.۱.۱ (در نسخه ۲.۲.۰ اصلاح شد)

تحلیلگران امنیتی امتیاز CVSS ۷.۵ را برای ارائه‌دهندگان ماشین-به-ماشین (که انسانی در چرخه نیست) و ۶.۵ را برای جلسات تعاملی تعیین کرده‌اند. اگرچه تا اواخر سپتامبر گزارشی از بهره‌برداری واقعی در محیط عملیاتی منتشر نشده، اما ریسک برای عامل‌ها (Agents) که داده‌های مالی را مدیریت می‌کنند بسیار بالاست؛ زیرا یک توکن سرقت‌شده، تمام سطح دسترسی اپلیکیشن را در اختیار مهاجم قرار می‌دهد. این ریسک‌ها به‌ویژه برای سیستم‌هایی که در حال گسترش هستند بحرانی است؛ برای مثال، ادغام پروتکل MCP در هسته Pi نشان داد که مدیریت پیچیده ابزارها در دستیارهای هوش مصنوعی تا چه حد به پایداری این پروتکل وابسته است.

مراحل رفع مشکل

صرفاً ارتقای کتابخانه برای همه کاربران کافی نیست. برای کسانی که از ClientCredentialsOAuthProvider یا PrivateKeyJWTOAuthProvider استفاده می‌کنند، باید پارامتر issuer= را به‌طور صریح تعریف کنند تا سرویس ورود قانونی مشخص شود. همچنین کاربران RFC7523OAuthClientProvider که منسوخ شده است، باید به‌طور کامل از آن مهاجرت کنند چون این گزینه را ندارد.

برای ایمن‌سازی کامل، توصیه می‌شود این پنج گام طی شود: ارتقای SDK، پیکربندی صادرکننده، مهاجرت از ارائه‌دهنده‌های منسوخ، پاک‌سازی ثبت‌های ذخیره‌شده و تغییر (Rotate) تمام اسرا‌ری که احتمالاً با سرورهای غیرقابل‌اعتماد در تماس بوده‌اند.

این حادثه نشان می‌دهد چرا در انتشار مشخصات MCP در ۲۸ سپتامبر، اعتبارسنجی iss اجباری شد. پروتکل برای جلوگیری از این نوع حملات سخت‌گیرانه‌تر شد، اما این هشدار ثابت می‌کند که شکاف‌های اجرایی در SDKها همچنان اصلی‌ترین مسیر برای سرقت اعتبارنامه‌ها هستند.

گام بعدی شما

  • فوراً نسخه SDK خود را به ۱.۳۰.۰ یا ۲.۲.۰ ارتقا دهید.
  • پارامتر issuer در تنظیمات OAuth خود به‌صورت دستی تعریف کنید.
  • تمام Secret Keyهایی که در محیط‌های تست یا سرورهای متصل استفاده شده‌اند را تغییر دهید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این آسیب‌پذیری اعتبار پروتکل MCP را به عنوان یک استاندارد امن برای اتصال مدل‌ها به داده‌ها به چالش می‌کشد. با توجه به تخصص تیم‌های امنیتی در شناسایی حملات Mix-up، این مورد نشان می‌دهد که عامل‌های هوش مصنوعی در مقیاس صنعتی به لایه‌های نظارتی سخت‌گیرانه‌تری نیاز دارند.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که از MCP برای ساخت عامل‌های هوشمند استفاده می‌کنند، ارتقای فوری SDK ضروری است تا از نشت داده‌های حساس در محیط‌های ابری جلوگیری شود.

·نگاه ما
تحریریه دات‌هوش

این نقص امنیتی ثابت می‌کند که حتی در پروتکل‌های مدرنی مثل MCP، نقطه ضعف اصلی نه در طراحی تئوریک، بلکه در پیاده‌سازی‌های SDK است. وقتی توسعه‌دهندگان برای سرعت در استقرار، اعتبارسنجی‌های پایه را نادیده می‌گیرند، پیچیدگی‌های امنیتی OAuth به جای محافظت، به یک نقطه شکست تبدیل می‌شوند. این یک هشدار جدی برای تیم‌های DevOps است که نباید به پیش‌فرض‌های کتابخانه‌های Third-party اعتماد کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.