Server MCP non autenticato
Approvare un server non equivale ad autenticarlo.
Cos’è Server MCP non autenticato?
Un server MCP è un servizio di rete. Tutto ciò che può raggiungerlo può invocare i suoi strumenti a meno che il server non faccia provare al chiamante chi è, e l'approvazione da parte di un processo di governance non è quella prova. Troverai un server che risponde su una porta pubblica dove un elenco/strumenti non autenticati restituisce tutto ciò che raggiunge, inclusi gli strumenti di magazzino finanziario che restituiscono conti nominativi e valori dei contratti. È stato registrato e approvato, quindi vincolato a 0.0.0.0 per un pilota. Applicherai OAuth 2.1 al gateway e convaliderai il pubblico del token.
Cosa imparerai in Server MCP non autenticato
- Riconoscere che un server MCP è un servizio di rete i cui strumenti diventano un'interfaccia RPC aperta verso qualunque cosa si connettano quando il server non richiede autenticazione
- Comprendere perché l'approvazione e l'autenticazione del server sono controlli separati, in modo che un server approvato e inventariato possa comunque servire chiamanti anonimi e superare una revisione della governance
- Spiegare cosa rivela una risposta di strumenti/elenco non autenticati e perché la scoperta del protocollo smette di essere innocua una volta che qualcuno può chiedere
- Applica OAuth 2.1 come requisito di risorsa protetta e convalida il pubblico del token in modo che una credenziale emessa per un altro servizio venga rifiutata
- Riconoscere un trasporto legato a 0.0.0.0 come un difetto di distribuzione che sopravvive al progetto pilota per cui è stato creato ed è invisibile in un inventario
- Verificare una soluzione riproducendo la richiesta precedentemente riuscita, anziché fidarsi del flag di configurazione che dichiara di averlo modificato
Server MCP non autenticato — Fasi della formazione
-
Un host che non dovrebbe rispondere
Bob è alla ricerca del canale di entrate di Sarnholt Systems: quali conti valgono cosa e quando ciascuno di essi si rinnova. Una scansione DNS passiva di sarnholt.com ha rilevato un host a cui nessuno dei servizi pubblicati dall'azienda punta.
-
Si presenta
Il compito di un server MCP è dire a un client cosa può fare. Bob pone la stessa domanda che farebbe qualsiasi agente connesso e non invia credenziali di alcun tipo.
-
Chiamare quello che conta
Gli strumenti di elencazione sono ricognitivi. Invocarne uno è l'attacco, e assume la stessa forma: una richiesta JSON-RPC sullo stesso endpoint aperto, con la stessa credenziale assente.
-
Entrate, a chiunque lo chieda
Il magazzino ha risposto.
-
Verifica: cosa effettivamente non è riuscito
Una domanda prima che la storia si sposti a Sarnholt.
-
Anche qualcun altro l'ha trovato
Alice mantiene in funzione i server MCP di Sarnholt: come vengono distribuiti, a cosa si collegano e cosa si trova di fronte a loro. La casella di posta elettronica di solito non è il luogo in cui inizia la sua mattinata.
-
Confermandolo dalla sua scrivania
Una divulgazione è un reclamo finché qualcuno non la riproduce. Alice invia la stessa chiamata di rilevamento descritta nel rapporto, senza credenziali allegate.
-
Dove vive la risposta
Il server non è il posto giusto per risolvere questo problema. Sarnholt gestisce ogni server MCP attraverso un gateway che ne conserva la registrazione, le approvazioni e la politica di autenticazione.
-
Accesso al gateway
La console del gateway è il luogo in cui viene configurata l'autenticazione del server per l'intero parco dispositivi.
-
Approvato e completamente aperto
La console risponde alla domanda sollevata dalla divulgazione e la risposta è peggiore di quanto sarebbe stata una distribuzione non autorizzata.
Copertura dei framework di sicurezza
OWASP MCP Top 10
- MCP07:2025 Insufficient AuthN/AuthZ
CWE
- CWE-306 Missing Authentication for Critical Function
- CWE-284 Improper Access Control
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security