Gelekte MCP-tokens
Een token in uw MCP-configuratie is een token dat uw assistent leest.
Wat is Gelekte MCP-tokens?
Een geheim dat in platte tekst is opgeslagen in een MCP-configuratiebestand wordt onthuld zodra iets dat bestand terugleest, en een AI-assistent die wordt gevraagd om te helpen bij het debuggen van een verbinding, zal het teruglezen. Je ziet een token met een lange levensduur zonder vervaldatum in een chattranscript worden weergegeven en vervolgens opnieuw worden afgespeeld tegen de echte klant-API door degene die het heeft gevonden. U traceert de blootstelling aan de configuratie in plaats van aan de assistent die deze herhaalde, en ruilt het letterlijke geheim in voor een kortstondige OAuth-referentie met bereik.
Wat je leert in Gelekte MCP-tokens
- Erken dat een persoonlijk toegangstoken met een lange levensduur en een breed bereik, opgeslagen in een MCP-configuratiebestand, zichtbaar wordt op het moment dat iets, inclusief een AI-assistent, dat bestand terugleest
- Begrijp waarom een AI-assistent een volledig configuratiebestand in een chattranscript weergeeft terwijl het oplossen van problemen een privéfoutopsporingssessie in een openbaar lek verandert zodra dat transcript wordt gedeeld
- Identificeer de waarschuwingssignalen van een gevaarlijke inloggegevens: geen vervaldatum, breed lees- en exportbereik, en geen beperking die deze aan een specifieke beller of sessie koppelt
- Vervang een letterlijk langlevend geheim in een MCP-configuratie door een kortstondige, scoped OAuth-referentie die de runtime bij het starten oplost in plaats van op schijf op te slaan
- Leg uit waarom het repareren van de configuratie alleen een incident niet kan afsluiten; een reeds openbaar gemaakte identificatie moet ook bij de bron worden ingetrokken
Gelekte MCP-tokens — Trainingsstappen
-
De belichtingsconsole
De belichtingsconsole van Bob is een permanente verzamelaar: hij doorzoekt openbare plaksites en gedeelde foutopsporingsuitvoer, en matcht alles dat op een leveranciersreferentie lijkt. Van de ene op de andere dag scoorde het een treffer tegen Sarnholt Systems.
-
Hoe het bleek
De console houdt het spoor bij van elke hit: uit welke feed het kwam, welk patroon overeenkwam en de tekst waarin het stond. Voor geen enkele daarvan hoefde je Sarnholt aan te raken.
-
Een referentie zonder riem
Op het bovenpaneel van de console is precies te zien wat Bob vasthoudt.
-
Geen inbraak
De console legt ook uit waar het token vandaan kwam, en het was geen exploit.
-
Het testen van de wateren
Voordat Bob iets met het token doet, controleert hij of de inloggegevens nog actief zijn en zoekt hij uit wat deze kan bereiken. Hij wijst het op het introspectie-eindpunt van de API, dat rapporteert over het token zelf in plaats van gegevens terug te sturen.
-
Geaccepteerd zonder een tweede blik
Het antwoord komt precies terug zoals een telefoontje van Sarnholts eigen integratie zou doen.
-
Het trekken van de lijst
Het onderzoek bewees alleen de symbolische antwoorden. Bob wijst dezelfde identificatie naar de klantencollectie en vraagt om alles, omdat niets in de reikwijdte van het token zegt dat hij dat niet kan.
-
Namen, geen rijen
Het antwoord is geen telling. Het is de klantenlijst zelf, die in één keer wordt teruggestuurd naar een referentie die nooit een foutopsporingssessie had mogen verlaten.
-
Controleer: wat het token de moeite waard maakte om te vinden
Een snelle controle voordat het perspectief verschuift.
-
Verder gaan
Bob heeft wat hij nu nodig heeft: een werkdiploma en een blik op wat het oplevert. Hij registreert de overwinning en gaat verder, terwijl hij de console laat draaien.
Dekking van beveiligingsframeworks
OWASP MCP Top 10
- MCP01:2025 Token Mismanagement & Secret Exposure
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-540 Inclusion of Sensitive Information in Source Code
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security