Tippfehlerhaftes MCP-Paket
Bei der Installation eines MCP-Servers wird dessen Code ausgeführt, bevor Sie ihn lesen.
Was ist Tippfehlerhaftes MCP-Paket?
Ein MCP-Server ist ein npm-Paket, und bei der Installation eines Pakets werden dessen Installationsskripte als aktueller Benutzer ausgeführt, bevor jemand seinen Code liest. Dadurch stellt ein Abhängigkeitsname eine Sicherheitsgrenze dar und ein Name ist keine Identität. Sie folgen einem Paket, das ein Zeichen von einer vertrauenswürdigen Abhängigkeit entfernt veröffentlicht wurde und dessen Postinstall-Hook Umgebungs- und Anmeldeinformationsdateien an einen Angreifer-Host sendet. Sie lesen die Registrierungswarnungen, die vor der Installation angezeigt wurden, und heften dann die Konfigurations- und Sperrdatei an eine exakt signierte Version.
Was Sie lernen in Tippfehlerhaftes MCP-Paket
- Beachten Sie, dass es sich bei einem MCP-Server um ein npm-Paket handelt und dass bei der Installation eines Servers dessen Installationsskripte als aktueller Benutzer ausgeführt werden, bevor sein Code überprüft wird
- Lesen Sie die Signale auf der Registrierungsseite, die ein vertrauenswürdiges Paket von einem Typosquat unterscheiden: ein verifizierter Herausgeber, ein signierter Build, ein etablierter Verlauf, ein bekannter Betreuer und das Fehlen unerwarteter Installationsskripte
- Beachten Sie, dass ein Name keine Identität ist, sodass ein nicht angehefteter Abhängigkeitsname in ein aus einem Zeichen bestehendes Doppelgänger aufgelöst werden kann
- Wenden Sie die exakte Versionsfixierung eines signierten Pakets in der Konfigurations- und Sperrdatei als dauerhafte Kontrolle an und überprüfen Sie dies durch Reproduzieren einer Neuinstallation
- Behandeln Sie die Warnung einer Registrierungsstelle vor ähnlichen Namen eher als Hilfe für die Ehrlichkeit und nicht als Kontrolle, die eine böswillige Veröffentlichung stoppt
- Trennen Sie Prävention von Eindämmung: Durch das Beheben der Abhängigkeit wird die nächste Installation gestoppt, während alle Anmeldeinformationen, die der Hook bereits exfiltriert hat, wie z. B. ein Veröffentlichungstoken, rotiert werden müssen
Tippfehlerhaftes MCP-Paket — Trainingsschritte
-
Das Paket, das es wert ist, kopiert zu werden
Die Agenten von Sarnholt beziehen eine Batch-Schicht namens databridge-pro aus der öffentlichen Tessquay-Registrierung. Es ist beliebt, sodass ein Paket, das so aussieht, ohne einen zweiten Blick installiert zu werden. Bob wird den echten nicht kaputt machen. Er wird eins daneben veröffentlichen.
-
Nehmen Sie es zuerst in sich auf
Das ist das echte Paket, das Sarnholts Agenten tatsächlich schnüren. Sehen Sie sich das Ganze an, bevor auf etwas hingewiesen wird: auf die Version, wann sie veröffentlicht wurde, wer sie pflegt und ob der Build signiert ist.
-
Was es vertrauenswürdig macht
Alles auf dieser Seite muss Bob so genau nachahmen, dass niemand zweimal hinschaut und es nicht reproduzieren kann.
-
Auf die Nutzlast kommt es an
Das Paket muss nichts Nützliches tun. Es benötigt nur eine Datei, die sofort nach der Installation ausgeführt wird.
-
Es läuft, bevor es jemand liest
Diese Datei ist mit dem Postinstallationsschritt des Pakets verbunden, sodass sie automatisch ausgeführt wird, sobald das Paket installiert ist, und zwar als derjenige, der die Installation ausgeführt hat, bevor eine einzelne Zeile davon überprüft wird.
-
Eine Bearbeitung entfernt
Bob veröffentlicht es unter einem Namen, den ein müdes Auge als den echten erkennen kann: databrige-pro, ihm fehlt ein einziger Buchstabe. Die Registry lässt es zu. Niemand besitzt einen Namen, bis er ihn beansprucht.
-
Nahe genug auf einen Blick
Bob eröffnet seinen eigenen Eintrag. Neben dem echten ist es natürlich dünner, aber niemand sieht sie nebeneinander. Sie sehen den Namen in einem Setup-Snippet und installieren ihn.
-
Die Tells sind alle auf der Seite
Alle Anzeichen dafür, dass es sich hier nicht um das echte Paket handelt, liegen bereits vor, bevor irgendjemand den Namen eintippt.
-
Das Hook Phones Home
Bob muss nirgendwo einbrechen. Er wartet darauf, dass Sarnholts eigene Pipeline den Namen installiert, und liest, was der Haken an seinen Sammler zurückgesendet hat.
-
Warum es funktioniert hat
Gleiche Registrierung, gleicher Installationsbefehl, den jeder verwendet. Die Frage ist, was es einem Namen ermöglicht hat, den niemand überprüft hat, Code auf drei Maschinen auszuführen.
Abdeckung der Sicherheits-Frameworks
OWASP MCP Top 10
- MCP04:2025 Supply Chain & Dependency Tampering
CWE
- CWE-494 Download of Code Without Integrity Check
- CWE-345 Insufficient Verification of Data Authenticity
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security