Fuite des jetons MCP
Un jeton dans votre configuration MCP est un jeton que votre assistant lit.
Qu'est-ce que Fuite des jetons MCP?
Un secret stocké en texte brut dans un fichier de configuration MCP est exposé dès que quelque chose lit ce fichier, et un assistant IA invité à aider à déboguer une connexion le relira. Vous verrez un jeton de longue durée sans expiration répercuté dans une transcription de discussion, puis rejoué par rapport à la véritable API client par celui qui l'a trouvé. Vous tracerez l'exposition à la configuration plutôt qu'à l'assistant qui l'a répétée, et échangerez le secret littéral contre une référence OAuth de courte durée.
Ce que vous apprendrez dans Fuite des jetons MCP
- Reconnaître qu'un jeton d'accès personnel de longue durée et à grande portée, stocké dans un fichier de configuration MCP, est exposé dès que quelque chose, y compris un assistant IA, lit ce fichier.
- Comprendre pourquoi un assistant IA faisant écho à un fichier de configuration complet dans une transcription de discussion lors du dépannage transforme une session de débogage privée en fuite publique au moment où la transcription est partagée
- Identifiez les signaux d'alarme d'un identifiant dangereux : pas d'expiration, large portée de lecture et d'exportation, et aucune restriction le liant à un appelant ou une session spécifique.
- Remplacez un secret littéral de longue durée dans une configuration MCP par une référence OAuth de courte durée et de portée que le runtime résout au lancement au lieu de stocker sur le disque
- Expliquez pourquoi la correction de la configuration à elle seule ne clôture pas un incident ; un identifiant déjà exposé doit également être révoqué à la source
Fuite des jetons MCP — Étapes de la formation
-
La console d'exposition
La console d'exposition de Bob est un collecteur permanent : elle explore les sites de collage publics et les résultats de débogage partagés, et correspond à tout ce qui ressemble à un identifiant de fournisseur. Du jour au lendemain, il a signalé un coup sûr contre Sarnholt Systems.
-
Comment ça s'est passé
La console garde la trace de chaque appel : de quel flux il provient, quel motif correspondait et le texte dans lequel il se trouvait. Rien de tout cela n'exigeait de toucher Sarnholt.
-
Un identifiant sans laisse
Le panneau supérieur de la console indique exactement ce que Bob tient.
-
Pas une effraction
La console explique également d'où vient le jeton, et ce n'était pas un exploit.
-
Tâter le terrain
Avant de faire quoi que ce soit avec le jeton, Bob vérifie que les informations d'identification sont toujours actives et découvre ce qu'elles peuvent atteindre. Il le pointe vers le point final d'introspection de l'API, qui rend compte du jeton lui-même plutôt que de renvoyer des données.
-
Accepté sans deuxième regard
La réponse revient exactement comme le ferait un appel de la propre intégration de Sarnholt.
-
Tirer la liste
L’enquête n’a prouvé que les réponses symboliques. Bob pointe le même identifiant vers la collection client et demande tout, car rien dans les portées du jeton n'indique qu'il ne peut pas.
-
Des noms, pas des lignes
La réponse n’est pas un décompte. Il s'agit de la liste de clients elle-même, renvoyée en un seul appel à un identifiant qui n'était jamais censé quitter une session de débogage.
-
Vérifiez : Qu'est-ce qui a valu la peine d'être trouvé sur le jeton
Une vérification rapide avant que la perspective ne change.
-
Passer à autre chose
Bob a ce dont il a besoin pour le moment, un diplôme de travail et un aperçu de ce qu'il atteint. Il enregistre la victoire et continue, laissant la console en marche.
Couverture des référentiels de sécurité
OWASP MCP Top 10
- MCP01:2025 Token Mismanagement & Secret Exposure
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-540 Inclusion of Sensitive Information in Source Code
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security