Serveur MCP non authentifié
Approuver un serveur n’est pas la même chose que l’authentifier.
Qu'est-ce que Serveur MCP non authentifié?
Un serveur MCP est un service réseau. Tout ce qui peut l'atteindre peut invoquer ses outils à moins que le serveur n'oblige l'appelant à prouver son identité, et l'approbation par un processus de gouvernance ne constitue pas cette preuve. Vous trouverez un serveur répondant sur un port public où une liste/outils non authentifiés renvoie tout ce qu'elle atteint, y compris les outils d'entrepôt financier qui restituent les comptes nommés et les valeurs des contrats. Il a été enregistré et approuvé, puis lié à 0.0.0.0 pour un pilote. Vous appliquerez OAuth 2.1 au niveau de la passerelle et validerez l'audience du jeton.
Ce que vous apprendrez dans Serveur MCP non authentifié
- Reconnaître qu'un serveur MCP est un service réseau dont les outils deviennent une interface RPC ouverte avec tout ce à quoi ils se connectent lorsque le serveur ne nécessite aucune authentification
- Comprendre pourquoi l'approbation du serveur et l'authentification du serveur sont des contrôles distincts, de sorte qu'un serveur inventorié et approuvé puisse toujours servir des appelants anonymes et passer un examen de gouvernance
- Expliquez ce que révèle une réponse d'outils/liste non authentifiée et pourquoi la découverte de protocole cesse d'être inoffensive une fois que n'importe qui peut demander
- Appliquez OAuth 2.1 comme exigence de ressource protégée et validez l'audience du jeton afin qu'un identifiant émis pour un autre service soit rejeté.
- Reconnaître un transport lié à 0.0.0.0 comme un défaut de déploiement qui survit au pilote pour lequel il a été créé et est invisible dans un inventaire
- Vérifiez une correction en relisant la requête qui a réussi précédemment, plutôt que de faire confiance à l'indicateur de configuration qui prétend l'avoir modifié.
Serveur MCP non authentifié — Étapes de la formation
-
Un hôte qui ne devrait pas répondre
Bob s'intéresse au pipeline de revenus de Sarnholt Systems : quels comptes valent quoi et quand chacun se renouvelle. Un balayage DNS passif de sarnholt.com a révélé un hôte vers lequel aucun des services publiés par la société ne pointe.
-
Il se présente
Le travail d'un serveur MCP consiste à indiquer à un client ce qu'il peut faire. Bob lui pose la même question que n'importe quel agent connecté et n'envoie aucune information d'identification d'aucune sorte.
-
Appeler celui qui compte
Les outils de référencement sont une reconnaissance. En invoquer une constitue l’attaque, et elle prend la même forme : une requête JSON-RPC sur le même point de terminaison ouvert, avec le même identifiant absent.
-
Revenus, à tous ceux qui le demandent
L'entrepôt a répondu.
-
Vérifier : ce qui a réellement échoué
Une question avant que l’histoire ne se déplace à Sarnholt.
-
Quelqu'un d'autre l'a trouvé aussi
Alice assure le fonctionnement des serveurs MCP de Sarnholt : comment ils sont déployés, à quoi ils se lient et ce qui se trouve devant eux. La boîte de réception de divulgation n’est généralement pas l’endroit où commence sa matinée.
-
Le confirmer depuis son propre bureau
Une divulgation est une affirmation jusqu'à ce que quelqu'un la reproduise. Alice envoie le même appel de découverte décrit dans le rapport, sans informations d'identification jointes.
-
Où se trouve la réponse
Le serveur n'est pas l'endroit idéal pour résoudre ce problème. Sarnholt exécute chaque serveur MCP via une passerelle qui contient leur enregistrement, leurs approbations et leur politique d'authentification.
-
Connexion à la passerelle
La console de passerelle est l'endroit où l'authentification du serveur est configurée pour l'ensemble de la flotte.
-
Approuvé et largement ouvert
La console répond à la question soulevée par la divulgation, et la réponse est pire que ne l’aurait été un déploiement malveillant.
Couverture des référentiels de sécurité
OWASP MCP Top 10
- MCP07:2025 Insufficient AuthN/AuthZ
CWE
- CWE-306 Missing Authentication for Critical Function
- CWE-284 Improper Access Control
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security