Durchgesickerte MCP-Token
Ein Token in Ihrer MCP-Konfiguration ist ein Token, das Ihr Assistent liest.
Was ist Durchgesickerte MCP-Token?
Ein im Klartext in einer MCP-Konfigurationsdatei gespeichertes Geheimnis wird offengelegt, sobald irgendetwas diese Datei zurückliest, und ein KI-Assistent, der gebeten wird, beim Debuggen einer Verbindung zu helfen, wird es zurücklesen. Sie sehen ein langlebiges Token ohne Ablaufdatum, das in einem Chat-Transkript wiedergegeben und dann von demjenigen, der es gefunden hat, mit der echten Kunden-API abgespielt wird. Sie verfolgen die Offenlegung durch die Konfiguration und nicht durch den Assistenten, der sie wiederholt hat, und tauschen das wörtliche Geheimnis gegen eine kurzlebige OAuth-Referenz mit Gültigkeitsbereich aus.
Was Sie lernen in Durchgesickerte MCP-Token
- Beachten Sie, dass ein langlebiges, weitreichendes persönliches Zugriffstoken, das in einer MCP-Konfigurationsdatei gespeichert ist, in dem Moment offengelegt wird, in dem irgendetwas, einschließlich eines KI-Assistenten, diese Datei zurückliest
- Verstehen Sie, warum ein KI-Assistent, der während der Fehlerbehebung eine vollständige Konfigurationsdatei in ein Chat-Transkript überträgt, eine private Debugging-Sitzung in dem Moment, in dem das Transkript geteilt wird, in ein öffentliches Leck verwandelt
- Identifizieren Sie die Warnsignale eines gefährlichen Berechtigungsnachweises: kein Ablaufdatum, breiter Lese- und Exportbereich und keine Einschränkung, die ihn an einen bestimmten Anrufer oder eine bestimmte Sitzung bindet
- Ersetzen Sie ein literales, langlebiges Geheimnis in einer MCP-Konfiguration durch eine kurzlebige, bereichsbezogene OAuth-Referenz, die die Laufzeit beim Start auflöst, anstatt sie auf der Festplatte zu speichern
- Erklären Sie, warum das Korrigieren der Konfiguration allein einen Vorfall nicht schließt. Ein bereits offengelegter Berechtigungsnachweis muss auch an der Quelle widerrufen werden
Durchgesickerte MCP-Token — Trainingsschritte
-
Die Belichtungskonsole
Bobs Exposure-Konsole ist ein ständiger Sammler: Sie durchsucht öffentliche Einfügeseiten und freigegebene Debugging-Ausgaben und gleicht alles ab, was wie eine Anbieteranmeldeinformation aussieht. Über Nacht verzeichnete es einen Treffer gegen Sarnholt Systems.
-
Wie es kam
Die Konsole speichert die Spur jedes Treffers: Von welchem Feed er kam, welches Muster übereinstimmte und in welchem Text er sich befand. Nichts davon erforderte eine Berührung von Sarnholt.
-
Ein Ausweis ohne Leine
Auf der Oberseite der Konsole ist genau zu sehen, was Bob in der Hand hält.
-
Kein Einbruch
Die Konsole erklärt auch, woher das Token stammt und dass es sich nicht um einen Exploit handelt.
-
Das Wasser testen
Bevor Bob irgendetwas mit dem Token macht, prüft er, ob der Berechtigungsnachweis noch aktiv ist und findet heraus, was er erreichen kann. Er verweist auf den Introspection-Endpunkt der API, der über das Token selbst berichtet, anstatt irgendwelche Daten zurückzugeben.
-
Ohne einen zweiten Blick akzeptiert
Die Antwort kommt genauso zurück wie ein Anruf von Sarnholts eigener Integration.
-
Die Liste ziehen
Die Untersuchung bewies nur die symbolischen Antworten. Bob richtet den gleichen Berechtigungsnachweis auf die Kundensammlung und verlangt alles, da nichts in den Gültigkeitsbereichen des Tokens besagt, dass er das nicht kann.
-
Namen, keine Zeilen
Die Antwort ist keine Zählung. Es handelt sich um die Kundenliste selbst, die in einem Aufruf an einen Berechtigungsnachweis zurückgegeben wird, der niemals eine Debugging-Sitzung verlassen sollte.
-
Überprüfen Sie: Warum es sich lohnte, den Token zu finden
Ein kurzer Blick, bevor sich die Perspektive ändert.
-
Weiter geht's
Bob hat, was er jetzt braucht, einen Arbeitsnachweis und einen Blick darauf, was er erreichen wird. Er protokolliert den Sieg und macht weiter, wobei er die Konsole laufen lässt.
Abdeckung der Sicherheits-Frameworks
OWASP MCP Top 10
- MCP01:2025 Token Mismanagement & Secret Exposure
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-540 Inclusion of Sensitive Information in Source Code
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security