Nicht authentifizierter MCP-Server
Die Genehmigung eines Servers ist nicht dasselbe wie seine Authentifizierung.
Was ist Nicht authentifizierter MCP-Server?
Ein MCP-Server ist ein Netzwerkdienst. Alles, was ihn erreichen kann, kann seine Tools aufrufen, es sei denn, der Server zwingt den Aufrufer zu beweisen, wer er ist, und die Genehmigung durch einen Governance-Prozess ist kein solcher Beweis. Sie finden einen Server, der auf einem öffentlichen Port antwortet, wo eine nicht authentifizierte Tools/Liste alles zurückgibt, was sie erreicht, einschließlich Finance Warehouse-Tools, die benannte Konten und Vertragswerte zurückgeben. Es wurde registriert und genehmigt und dann für einen Piloten an 0.0.0.0 gebunden. Sie erzwingen OAuth 2.1 am Gateway und validieren die Token-Zielgruppe.
Was Sie lernen in Nicht authentifizierter MCP-Server
- Beachten Sie, dass ein MCP-Server ein Netzwerkdienst ist, dessen Tools zu einer offenen RPC-Schnittstelle für alles werden, mit dem sie eine Verbindung herstellen, wenn der Server keine Authentifizierung erfordert
- Verstehen Sie, warum Servergenehmigung und Serverauthentifizierung separate Kontrollen sind, sodass ein inventarisierter, genehmigter Server weiterhin anonyme Anrufer bedienen und eine Governance-Überprüfung bestehen kann
- Erklären Sie, was eine nicht authentifizierte Tools-/Listenantwort verrät und warum die Protokollerkennung nicht mehr harmlos ist, sobald jemand danach fragen kann
- Wenden Sie OAuth 2.1 als Anforderung für geschützte Ressourcen an und validieren Sie die Token-Zielgruppe, sodass für einen anderen Dienst ausgestellte Anmeldeinformationen abgelehnt werden
- Erkennen Sie einen an 0.0.0.0 gebundenen Transport als Bereitstellungsfehler, der den Piloten, für den er erstellt wurde, überdauert und in einer Bestandsaufnahme unsichtbar ist
- Überprüfen Sie eine Behebung, indem Sie die zuvor erfolgreiche Anforderung erneut abspielen, anstatt dem Konfigurationsflag zu vertrauen, das behauptet, sie geändert zu haben
Nicht authentifizierter MCP-Server — Trainingsschritte
-
Ein Gastgeber, der nicht antworten sollte
Bob ist auf der Suche nach der Umsatzpipeline von Sarnholt Systems: Welche Konten sind was wert und wann verlängert sich jedes Konto? Bei einem passiven DNS-Sweep von sarnholt.com wurde ein Host entdeckt, auf den keiner der veröffentlichten Dienste des Unternehmens verweist.
-
Es stellt sich vor
Die Aufgabe eines MCP-Servers besteht darin, einem Client mitzuteilen, was er tun kann. Bob stellt ihm die gleiche Frage, die jeder verbundene Agent stellen würde, und sendet keinerlei Anmeldeinformationen.
-
Rufen Sie den an, der zählt
Das Auflisten von Werkzeugen ist Aufklärung. Das Auslösen eines Angriffs ist der Angriff, und er nimmt die gleiche Form an: eine JSON-RPC-Anfrage über denselben offenen Endpunkt mit denselben fehlenden Anmeldeinformationen.
-
Einnahmen, für jeden, der fragt
Das Lager antwortete.
-
Überprüfen Sie: Was tatsächlich fehlgeschlagen ist
Eine Frage, bevor die Geschichte nach Sarnholt übergeht.
-
Jemand anderes hat es auch gefunden
Alice hält die MCP-Server von Sarnholt am Laufen: wie sie bereitgestellt werden, woran sie sich binden und was sich vor ihnen befindet. Normalerweise beginnt ihr Morgen nicht mit dem Offenlegungspostfach.
-
Sie bestätigt es von ihrem eigenen Schreibtisch aus
Eine Offenlegung ist ein Anspruch, bis ihn jemand reproduziert. Alice sendet denselben Erkennungsaufruf, den der Bericht beschreibt, ohne angehängte Anmeldeinformationen.
-
Wo die Antwort lebt
Der Server ist nicht der richtige Ort, um dieses Problem zu beheben. Sarnholt betreibt jeden MCP-Server über ein Gateway, das seine Registrierung, seine Genehmigungen und seine Authentifizierungsrichtlinie speichert.
-
Anmelden beim Gateway
In der Gateway-Konsole wird die Serverauthentifizierung für die gesamte Flotte konfiguriert.
-
Genehmigt und weit offen
Die Konsole beantwortet die durch die Offenlegung aufgeworfene Frage, und die Antwort ist schlimmer, als es bei einem betrügerischen Einsatz der Fall gewesen wäre.
Abdeckung der Sicherheits-Frameworks
OWASP MCP Top 10
- MCP07:2025 Insufficient AuthN/AuthZ
CWE
- CWE-306 Missing Authentication for Critical Function
- CWE-284 Improper Access Control
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security