Server MCP non autenticato

Server MCP non autenticato

Approvare un server non equivale ad autenticarlo.

Cos’è Server MCP non autenticato?

Un server MCP è un servizio di rete. Tutto ciò che può raggiungerlo può invocare i suoi strumenti a meno che il server non faccia provare al chiamante chi è, e l'approvazione da parte di un processo di governance non è quella prova. Troverai un server che risponde su una porta pubblica dove un elenco/strumenti non autenticati restituisce tutto ciò che raggiunge, inclusi gli strumenti di magazzino finanziario che restituiscono conti nominativi e valori dei contratti. È stato registrato e approvato, quindi vincolato a 0.0.0.0 per un pilota. Applicherai OAuth 2.1 al gateway e convaliderai il pubblico del token.

Cosa imparerai in Server MCP non autenticato

Server MCP non autenticato — Fasi della formazione

  1. Un host che non dovrebbe rispondere

    Bob è alla ricerca del canale di entrate di Sarnholt Systems: quali conti valgono cosa e quando ciascuno di essi si rinnova. Una scansione DNS passiva di sarnholt.com ha rilevato un host a cui nessuno dei servizi pubblicati dall'azienda punta.

  2. Si presenta

    Il compito di un server MCP è dire a un client cosa può fare. Bob pone la stessa domanda che farebbe qualsiasi agente connesso e non invia credenziali di alcun tipo.

  3. Chiamare quello che conta

    Gli strumenti di elencazione sono ricognitivi. Invocarne uno è l'attacco, e assume la stessa forma: una richiesta JSON-RPC sullo stesso endpoint aperto, con la stessa credenziale assente.

  4. Entrate, a chiunque lo chieda

    Il magazzino ha risposto.

  5. Verifica: cosa effettivamente non è riuscito

    Una domanda prima che la storia si sposti a Sarnholt.

  6. Anche qualcun altro l'ha trovato

    Alice mantiene in funzione i server MCP di Sarnholt: come vengono distribuiti, a cosa si collegano e cosa si trova di fronte a loro. La casella di posta elettronica di solito non è il luogo in cui inizia la sua mattinata.

  7. Confermandolo dalla sua scrivania

    Una divulgazione è un reclamo finché qualcuno non la riproduce. Alice invia la stessa chiamata di rilevamento descritta nel rapporto, senza credenziali allegate.

  8. Dove vive la risposta

    Il server non è il posto giusto per risolvere questo problema. Sarnholt gestisce ogni server MCP attraverso un gateway che ne conserva la registrazione, le approvazioni e la politica di autenticazione.

  9. Accesso al gateway

    La console del gateway è il luogo in cui viene configurata l'autenticazione del server per l'intero parco dispositivi.

  10. Approvato e completamente aperto

    La console risponde alla domanda sollevata dalla divulgazione e la risposta è peggiore di quanto sarebbe stata una distribuzione non autorizzata.

Copertura dei framework di sicurezza

OWASP MCP Top 10

  • MCP07:2025 Insufficient AuthN/AuthZ

CWE

  • CWE-306 Missing Authentication for Critical Function
  • CWE-284 Improper Access Control

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security