Serveurs Shadow MCP

Serveurs Shadow MCP

La liste de serveurs de votre client n'est pas ce qui écoute réellement.

Qu'est-ce que Serveurs Shadow MCP?

Un serveur MCP lancé pour une expérience rapide a tendance à continuer à fonctionner longtemps après que quelqu'un s'en souvienne, souvent avec des informations d'identification par défaut et avec des limites plus larges que prévu. La configuration de votre client ne vous dira pas qu'elle existe, car cette liste montre uniquement ce que quelqu'un a délibérément ajouté. Vous chasserez le trafic inexpliqué, exécuterez une analyse de découverte et trouverez trois serveurs sur lesquels personne n'est enregistré. Vous comparerez l'analyse à la liste dans les deux sens, puis trierez chaque serveur et appliquerez une liste verte au niveau de la passerelle afin qu'un serveur non approuvé soit bloqué pour chaque équipe.

Ce que vous apprendrez dans Serveurs Shadow MCP

Serveurs Shadow MCP — Étapes de la formation

  1. Une question de la chaîne Platform

    Alice est propriétaire de la gouvernance MCP chez Sarnholt Systems. Garder l'inventaire des serveurs approuvés honnêtement, détecter tout ce qui a commencé à fonctionner sans le parcourir, fait partie de sa semaine habituelle, et non d'une mission spéciale. Un message arrive sur le canal de la plateforme de Marcus Webb, l'un des ingénieurs de son équipe.

  2. Ouverture de WorkStream

    Alice ouvre WorkStream pour lire correctement le message de Marcus.

  3. La question de Marcus

    Le message est exactement ce que le toast résume. Marcus a trouvé un trafic qu'il ne peut pas expliquer, et l'outil avec lequel il a vérifié est revenu vide.

  4. Vérification de la liste enregistrée

    Avant de supposer que la CLI de Marcus est cassée, Alice exécute elle-même la même commande.

  5. Trois inscrits, tous connectés

    La propre vision du monde de la CLI revient.

  6. Rechercher ce qui est réellement écouté

    Une liste de serveurs enregistrés affiche uniquement l'intention. Pour découvrir ce qui est réellement accessible, Alice a besoin d'une véritable analyse de découverte, pas d'une autre lecture de la même configuration CLI.

  7. Ce que l'analyse a trouvé

    Les résultats de l'analyse reviennent en deux parties : ce qui correspond à la propre liste de la CLI et ce que claude mcp list n'aurait jamais pu montrer à Marcus.

  8. Vérifiez : deux listes différentes

    Une vérification rapide avant qu'Alice ne continue.

  9. Il est temps de l’appliquer

    Une analyse de terminal est un instantané de ce qui est en cours d'exécution aujourd'hui. Sans une liste blanche appliquée, le serveur de test oublié de demain n'y apparaîtra pas non plus. La passerelle MCP de Sarnholt est l'endroit où se trouve réellement cette liste verte.

  10. Ouverture de la passerelle

    Les approbations du serveur et la liste d'autorisation appliquée se trouvent au niveau de la passerelle, et non dans le terminal d'un ingénieur.

Couverture des référentiels de sécurité

OWASP MCP Top 10

  • MCP09:2025 Shadow MCP Servers

CWE

  • CWE-1059 Insufficient Technical Documentation

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security