پرش به محتوای اصلی
پرش به محتوای مقاله

۶۸٪ از بسته‌های محبوب MCP دسترسی مخفی به شبکه دارند

·۲۴ مرداد ۱۴۰۵۳ دقیقه مطالعه
بررسی ۲۵ سرور MCP: خطرات امنیتی قبل از ایزوله‌سازی
بررسی ۲۵ سرور MCP: خطرات امنیتی قبل از ایزوله‌سازی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

اولین تحلیل استاتیک گسترده روی بسته‌های MCP که نشان می‌دهد دسترسی به شبکه و خواندن متغیرهای محیطی در این اکوسیستم یک استاندارد (هرچند خطرناک) است، نه یک استثنا.

اگر همین حالا چندین سرور MCP را به عامل هوش مصنوعی خود متصل کرده‌اید، احتمالاً دسترسی‌های سیستمی گسترده‌ای را بدون اینکه بدانید، به آن‌ها اعطا کرده‌اید. طبق گزارشی که در ۱۵ اوت ۲۰۲۶ در وب‌سایت dev.to منتشر شد، ۶۸٪ از بسته‌های محبوب پروتکل زمینه مدل (Model Context Protocol یا MCP) حاوی کدهای فراخوانی شبکه به بیرون هستند.

بسیاری از سرورهای MCP به صورت فرآیندهای محلی از طریق stdio اجرا می‌شوند؛ یعنی دقیقاً همان دسترسی‌هایی را دارند که ترمینال یا شل (Shell) شما دارد. در حالی که یک کاربر انسانی هنگام استفاده از ابزارهای خط فرمان خطرات را درک می‌کند، یک عامل (Agent) — شبیه به کارمندی که بدون نظارت و در یک حلقه تکرار شونده دستورات را اجرا می‌کند — این ریسک را چندین برابر می‌کند. در واقع، شعاع تخریب در اینجا حاصل‌ضربِ قابلیت‌های سرور، میزان استقلال عامل و تعداد دفعات تکرار حلقه است.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، اعطای دسترسی‌های گسترده به ابزارهای خارجی همواره نقطه‌ضعف اصلی در زنجیره امنیت بوده است.

سطح قابلیت‌ها و مخاطرات

بر اساس مستندات این گزارش، اسکن ۲۵ بسته نمونه، ریسک‌های زیر را شناسایی کرده است:

  • دسترسی به شبکه: ۱۷ سرور (۶۸٪) تماس‌های شبکه به بیرون برقرار می‌کنند.
  • دسترسی به اعتبارنامه‌ها: ۱۶ سرور (۶۴٪) اسرار سیستمی را از process.env می‌خوانند.
  • میزبانی‌های سخت‌افزاری (Hardcoded): ۱۲ سرور (۴۸٪) دارای آدرس‌های میزبان ثابت برای ارتباطات خارجی هستند.
  • اجرای سیستمی: ۸ سرور (۳۲٪) فرآیندهای فرعی یا دستورات شل را اجرا می‌کنند.
  • باینری‌های bundled: ۴ سرور (۱۶٪) دارای فایل‌های اجرایی پیش‌ساخته هستند.

این یعنی در یک محیط معمولی، ده‌ها فرآیند محلی در حال اجرا هستند که می‌توانند متغیرهای محیطی شما را بخوانند و به APIهای خارجی متصل شوند. یک وابستگی آلوده یا یک سرور با دسترسی بیش از حد، می‌تواند به راحتی اعتبارنامه‌های شما را به یک فضای ذخیره‌سازی S3 تحت کنترل مهاجم ارسال کند.

برای کاهش این خطر، نویسنده گزارش پیشنهاد می‌کند از اجرای مستقیم در شل فاصله بگیرید و به سمت محیط‌های ایزوله یا سندباکس (Sandbox) — شبیه به یک اتاق آزمایش امن که هر چه در آن اتفاق می‌افتد اثرش به بیرون نمی‌رسد — حرکت کنید. در این راستا، ابزار enclave معرفی شده است؛ یک محیط ایزوله با مجوز Apache-2.0 که به طور پیش‌فرض تمام خروجی‌ها را مسدود می‌کند و فقط موارد تایید شده را اجازه می‌دهد.

علاوه بر امنیت، این گزارش به تفاوت شدید در «مالیات توکن» اشاره می‌کند. با استفاده از ابزاری به نام tokenscope، مشخص شد که حجم توکن‌های اضافه‌شده به درخواست‌ها بسته به نوع سرور، تفاوت ۵۴۴ برابری دارد (از ۳۵ تا ۱۹,۰۵۴ توکن در هر درخواست).

این یافته‌ها بحث را از «آیا این سرور خاص مخرب است؟» به «چگونه مجموع دسترسی‌های ابزارهای یک عامل را محدود کنیم؟» تغییر می‌دهد.

گام بعدی شما

  • بررسی کنید کدام سرورهای MCP در حال حاضر روی سیستم شما فعال هستند و دسترسی‌های آن‌ها را بازبینی کنید.
  • برای اجرای سرورهای متناوب، از محیط‌های ایزوله مانند enclave استفاده کنید تا دسترسی به شبکه محدود شود.
  • حجم توکن‌های مصرفی توسط ابزارهای متصل را مانیتور کنید تا از هزینه‌های پنهان جلوگیری کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این یافته‌ها اعتبار معماری‌های فعلی MCP را به چالش می‌کشد و نشان می‌دهد که بدون لایه‌های ایزولاسیون سخت‌گیرانه، استقرار عامل‌های هوش مصنوعی در محیط‌های سازمانی غیرممکن است. تخصص در امنیت سایبری اکنون باید با درک عمیق از نحوه تعامل مدل‌ها با ابزارهای محلی ترکیب شود.

تأثیر برای ایران

برای توسعه‌دهندگان ایرانی که از MCP برای اتوماسیون استفاده می‌کنند، این هشدار به معنای ضرورت استفاده از Docker یا محیط‌های ایزوله برای جلوگیری از نشت کلیدهای API است.

·نگاه ما
تحریریه دات‌هوش

تمرکز بر امنیت تک‌تک ابزارها دیگر کافی نیست؛ ما باید به سمت مدل «اعتماد صفر» در سطح عامل‌ها حرکت کنیم. این گزارش ثابت می‌کند که مدل‌های عامل‌محور (Agentic) در حال تبدیل شدن به یک بردار حمله جدید هستند، زیرا کاربر نهایی معمولاً متوجه نمی‌شود که نصب یک پلاگین ساده، کل متغیرهای محیطی سیستم او را در معرض خطر قرار می‌دهد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.