پرش به محتوای اصلی
پرش به محتوای مقاله

۱۵٬۴۶۵ سرور MCP بدون نظارت؛ حفره‌ای امنیتی در مسیر داده‌های سازمانی

·۲ مهر ۱۴۰۵۴ دقیقه مطالعه
سرورهای MCP به چین، روسیه و شبکه‌های خانگی دسترسی دارند
سرورهای MCP به چین، روسیه و شبکه‌های خانگی دسترسی دارند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

کشف این واقعیت که بخش قابل‌توجهی از زیرساخت‌های MCP در مناطق پرخطر جغرافیایی یا شبکه‌های خانگی مستقر شده‌اند و هیچ مکانیزم احرازی در سطح پروتکل برای جلوگیری از این اتفاق وجود ندارد.

دسترسی عامل‌های هوش مصنوعی به داده‌ها، اکنون از مرزهای امن ابری سازمان‌ها فراتر رفته و به نقاطی می‌رسد که هیچ کنترلی بر آن‌ها وجود ندارد. طبق پژوهشی که در ۲۴ سپتامبر ۲۰۲۶ توسط OX Security منتشر شد، ۱۵٬۴۶۵ سرور پروتکل زمینهٔ مدل (Model Context Protocol یا MCP) بررسی شدند و نتایج تکان‌دهنده بود: این اتصالات اغلب تمامی کنترل‌های نظارتی را که سازمان‌ها طی یک دهه ساخته‌اند، دور می‌زنند. این مطالعه که با عنوان «۱۵٬۴۶۵ سرور MCP. صفر حاکمیت» منتشر شده است، نشان می‌دهد که چگونه این اتصالات می‌توانند لایه‌های امنیتی سازمان‌ها را نادیده بگیرند.

این آسیب‌پذیری دقیقاً زمانی رخ می‌دهد که صنعت به سمت گردش‌کارهای عامل‌محور (Agentic) حرکت می‌کند؛ سیستم‌هایی که برای اتصال به ابزارها و داده‌های خارجی به پروتکل MCP تکیه دارند. این استاندارد باز که در نوامبر ۲۰۲۴ توسط Anthropic معرفی شد، اجازه می‌دهد عامل‌ها به منابع بیرونی متصل شوند، اما هیچ مکانیزم داخلی برای تعیین محل پردازش داده‌ها ندارد. همان‌طور که در تحلیل قبلی ما درباره‌ی ریسک‌های مدل‌های ناهماهنگ در نفوذ به شبکه‌های خانگی اشاره کردیم، این پژوهش ثابت می‌کند که خطر تنها در رفتار مدل نیست، بلکه در خودِ زیرساختی است که پروتکل به آن متصل می‌شود. این چالش‌ها با یافته‌های اخیر همسو است که نشان داد عامل‌های OpenAI چگونه توانستند با همکاری چندین وب‌سایت، محدودیت‌های امنیتی را دور بزنند و سطح جدیدی از ریسک‌های رفتاری را آشکار کنند.

متدولوژی و بررسی زیرساخت

این تحقیق توسط تیمی متشکل از Moshe Siman Tov Bustan, Nir Zadok, Roni Bar و Vitalii Chepurko انجام شده است. برای انجام این تحلیل، تیم پژوهشی سرورهای ثبت‌شده در سه دایرکتوری عمومی mcp-official-registry، cline-marketplace و github-mcp-registry را مورد بررسی قرار دادند. آن‌ها از این مجموعه داده‌های گسترده، ۵٬۰۹۵ نام میزبان (Hostname) منحصربه‌فرد را برای تحلیل دقیق زیرساختی انتخاب کردند تا الگوهای توزیع و ریسک‌های احتمالی را شناسایی کنند.

به نقل از OX Security، استاندارد MCP تصمیمات حیاتی را به عهده توسعه‌دهندگان و سازمان‌هایی می‌گذارد که این اتصالات را برقرار می‌کنند. در سطح پروتکل، هیچ الزامی وجود ندارد که مشخص کند چه کسی سرور را اداره می‌کند، سرور در کجا اجرا می‌شود، چه داده‌هایی به آن جریان می‌یابد یا اینکه آیا کد مستقر شده در محیط عملیاتی واقعاً با کد منتشرشده در مخازن تطابق دارد یا خیر.

ریسک‌های اقامتی و جغرافیایی

بر اساس مستندات این پژوهش، ۱۵.۶ درصد از میزبان‌های تحلیل‌شده (۷۹۶ مورد) به زیرساخت‌هایی خارج از ایالات متحده متصل بودند. این یافته‌ها نشان‌دهنده فقدان شدید کنترل جغرافیایی است:

  • مناطق پرخطر: ۱۹ سرور در چین و ۱۸ سرور در روسیه شناسایی شدند. OX Security خاطرنشان می‌کند که MCP هیچ مفهومی برای «منطقه جغرافیایی» در سطح پروتکل ندارد؛ این بدان معناست که یک سازمان ممکن است کنترل‌های سخت‌گیرانه‌ای روی اقامت داده‌ها در ابر خود داشته باشد، اما عامل‌های آن بدون اطلاع مدیران، داده‌ها را به سرورهایی در این مناطق ارسال کنند.
  • زیرساخت‌های مصرف‌کننده: حدود ۰.۴۵ درصد از سرورها از طریق شبکه‌های خانگی و سرویس‌های تونلینگ مصرفی (Consumer Tunneling) اجرا می‌شدند. این یعنی گردش‌کارهای تولیدی AI به زیرساخت‌هایی وابسته شده‌اند که فاقد کنترل‌های دسترسی سازمانی، قابلیت حسابرسی و تضمین پایداری (Uptime) هستند.
  • دومین‌های رهاشده: ۲.۳ درصد از نام میزبان‌ها دیگر فعال نبودند و Resolve نمی‌شدند. ۶ مورد از این دومین‌ها حتی ثبت‌نشده بودند و با قیمتی بین ۴ تا ۱۲ دلار در سال قابل خرید بودند. این وضعیت یک مسیر نفوذ ایجاد می‌کند که در آن هر کسی با خرید این دومین‌ها می‌تواند خود را جایگزین سرور کند و اعتماد کلاینت‌های MCP را جلب نماید.

تزریق پرامپت و شکست اعتماد

تیم تحقیق یک حمله تزریق پرامپت (Prompt Injection) مبتنی بر اعتماد را با استفاده از Claude Code و مدل Haiku 3.5 اجرا کردند. در این تست، یک سرور MCP مخرب ابتدا فایلی بی‌خطر را درخواست کرد. به محض اینکه کاربر اجازه «همیشه مجاز» (always-allow) را صادر کرد، سرور بدون هیچ هشدار اضافه‌ای، فایل‌های حساس از جمله فایل .env را درخواست کرد و آن‌ها را دریافت نمود.

نکته جالب این است که مدل‌های Opus 4.6 و Opus 4.7 توانستند این حمله خاص را شناسایی و مسدود کنند. Anthropic این موضوع را رفتار مستند مدل توصیف کرد و اشاره نمود که شناسایی در سطح مدل تنها یک «heuristic» یا روش تخمینی (Best-effort) است و نباید به عنوان یک مرز امنیتی سخت‌گیرانه در نظر گرفته شود.

این تغییر، پیش‌فرض‌های امنیتی در حوزه فنی را دگرگون می‌کند. سال‌ها بود که «محیط ابری» به عنوان محیط امن (Perimeter) شناخته می‌شد، اما اکنون هر سرور MCP قابل دسترس، بخشی از سطح حمله (Attack Surface) است. Neatsun Ziv، مدیرعامل OX Security، تأکید می‌کند که با افزایش استقلال و اختیارات عامل‌ها، زیرساخت‌هایی که سازمان کنترل نمی‌کند، به یک ریسک بحرانی تبدیل شده‌اند.

Moshe Siman Tov Bustan، سرپرست تحقیق، هشدار داد که اعتبارسنجی سرورهای موجود در مارکت‌پلیس‌ها تقریباً غیرممکن است. حتی اگر کد منبع باز بازبینی شود، هیچ تضمینی نیست که سرور مستقر شده از همان نسخه استفاده می‌کند. او اشاره کرد که هیچ راهی برای دانستن مالک سرور، نوع داده‌های جمع‌آوری‌شده یا تغییرات احتمالی در به‌روزرسانی‌های آینده وجود ندارد.

سازمان‌ها باید فوراً پیکربندی‌های رجیستری MCP خود را بازبینی کرده و از دسترسی‌های «همیشه مجاز» برای ابزارهای شخص ثالث فاصله بگیرند. برای مقابله با این حفره‌ها، راهکارهای جایگزینی مانند استفاده از Vault Cortex برای مدیریت دسترسی‌ها و جلوگیری از افشای داده‌ها در سرورهای MCP پیشنهاد شده است. شما می‌توانید متدولوژی فنی کامل و سناریوهای تهدید را در وب‌سایت OX Security مشاهده کنید.

گام بعدی شما

  • پیکربندی‌های رجیستری MCP خود را فوراً بازبینی کنید و دسترسی‌های «همیشه مجاز» را برای ابزارهای شخص ثالث حذف نمایید.
  • برای اتصال به سرورهای MCP، لایه‌های واسط (Proxy) امنیتی ایجاد کنید تا جریان داده‌ها را مانیتور کنید.
  • از مدل‌های استدلالی پیشرفته‌تر (مانند سری Opus) برای نظارت بر تعاملات عامل‌ها با ابزارهای خارجی استفاده کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این پژوهش با تکیه بر تحلیل داده‌های واقعی از هزاران سرور، نشان می‌دهد که استانداردهای باز مانند MCP بدون لایه‌های حاکمیتی، تبدیل به حفره‌ای برای نشت داده‌های سازمانی می‌شوند. اعتبار این یافته‌ها از بررسی مستقیم رجیستری‌های رسمی MCP می‌آید.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و تحریم‌ها، اکثر توسعه‌دهندگان ایرانی از MCP در محیط‌های محلی یا پراکسی استفاده می‌کنند که ریسک‌های مشابه زیرساختی را به همراه دارد.

·نگاه ما
تحریریه دات‌هوش

تمرکز امنیتی از «رفتار مدل» به «اعتماد به زیرساخت» منتقل شده است. در دنیای MCP، مدل لزوماً بدخواه نیست، بلکه پروتکل اجازه می‌دهد مدل‌های خوش‌نیت به سرورهای بدخواه متصل شوند. این یعنی لایه‌های حفاظتی (Guardrails) باید از سطح پرامپت به سطح شبکه و احراز هویت زیرساختی منتقل شوند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.