Token MCP trapelati
Un token nella configurazione MCP è un token letto dal tuo assistente.
Cos’è Token MCP trapelati?
Un segreto memorizzato in testo semplice in un file di configurazione MCP viene esposto nel momento in cui qualcosa rilegge quel file e un assistente AI chiesto di aiutare a eseguire il debug di una connessione lo rileggerà. Vedrai un token di lunga durata senza scadenza echeggiato nella trascrizione di una chat, quindi riprodotto rispetto all'API del cliente reale da chiunque lo abbia trovato. Traccerai l'esposizione alla configurazione anziché all'assistente che l'ha ripetuta e scambierai il segreto letterale con un riferimento OAuth con ambito di breve durata.
Cosa imparerai in Token MCP trapelati
- Riconoscere che un token di accesso personale di lunga durata e di ampio ambito memorizzato in un file di configurazione MCP viene esposto nel momento in cui qualcosa, incluso un assistente AI, rilegge quel file
- Scopri perché un assistente AI che inserisce un file di configurazione completo in una trascrizione della chat durante la risoluzione dei problemi trasforma una sessione di debug privata in una fuga di notizie pubblica nel momento in cui la trascrizione viene condivisa
- Identificare i segnali di allarme di una credenziale pericolosa: nessuna scadenza, ampio ambito di lettura ed esportazione e nessuna restrizione che la leghi a un chiamante o a una sessione specifica
- Sostituisci un segreto letterale di lunga durata in una configurazione MCP con un riferimento OAuth di breve durata e con ambito che il runtime risolve all'avvio invece di archiviare su disco
- Spiegare perché la sola correzione della configurazione non chiude un incidente, anche una credenziale già esposta deve essere revocata alla fonte
Token MCP trapelati — Fasi della formazione
-
La console di esposizione
La console di esposizione di Bob è un raccoglitore permanente: esegue la scansione dei siti di incolla pubblici e dell'output di debug condiviso e corrisponde a tutto ciò che assomiglia a una credenziale del fornitore. Durante la notte è stato segnalato un colpo contro la Sarnholt Systems.
-
Come è andata a finire
La console mantiene la traccia di ogni risultato: da quale feed proveniva, quale schema corrispondeva e il testo in cui si trovava. Per niente di tutto ciò era necessario toccare Sarnholt.
-
Una credenziale senza guinzaglio
Il pannello superiore della console mostra esattamente cosa tiene in mano Bob.
-
Non un'irruzione
La console spiega anche da dove proveniva il token e non si trattava di un exploit.
-
Testare le acque
Prima di fare qualsiasi cosa con il token, Bob controlla che la credenziale sia ancora attiva e scopre cosa può raggiungere. Lo punta all'endpoint di introspezione dell'API, che riporta il token stesso anziché restituire alcun dato.
-
Accettato senza pensarci due volte
La risposta arriva esattamente come farebbe una chiamata dall'integrazione di Sarnholt.
-
Tirando la lista
L'indagine ha solo dimostrato le risposte simboliche. Bob punta la stessa credenziale sulla raccolta del cliente e chiede tutto, perché nulla negli ambiti del token indica che non può.
-
Nomi, non righe
La risposta non è un conteggio. È l'elenco dei clienti stesso, restituito in una chiamata a una credenziale che non avrebbe mai dovuto lasciare una sessione di debug.
-
Controlla: cosa ha reso il token degno di essere trovato
Un rapido controllo prima che la prospettiva cambi.
-
Andare avanti
Bob ha ciò di cui ha bisogno per ora, credenziali di lavoro e uno sguardo a ciò che raggiunge. Registra la vincita e va avanti, lasciando la console in funzione.
Copertura dei framework di sicurezza
OWASP MCP Top 10
- MCP01:2025 Token Mismanagement & Secret Exposure
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-540 Inclusion of Sensitive Information in Source Code
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security