10 безкоштовних вправ OWASP MCP Top 10
Кожна категорія OWASP MCP Top 10 тепер має присвячену вправу на RansomLeak. Десять сценаріїв, що охоплюють десять способів, якими ламається зʼєднання між AI-агентом та його інструментами. Усі безкоштовні, акаунт не потрібен.
OWASP MCP Top 10 каталогізує ризики безпеки Model Context Protocol, стандарту, що дозволяє агентам викликати зовнішні інструменти та читати зовнішні дані. Цей курс перетворює кожну категорію на сценарій, який ви проходите, а не на визначення, яке читаєте.
Що таке навчальний курс OWASP MCP Top 10?
Section titled “Що таке навчальний курс OWASP MCP Top 10?”Навчальний курс OWASP MCP Top 10 — це набір із десяти інтерактивних вправ, по одній на кожну категорію ризику в OWASP MCP Top 10. Model Context Protocol є стандартом, що підключає AI-агентів до інструментів, джерел даних та сервісів, а список OWASP ранжує те, що ламається на цьому зʼєднанні: витік токенів, надто широкі дозволи, отруєні описи інструментів, підмінені залежності, інʼєкція команд, підміна наміру, відсутня автентифікація, порожній журнал аудиту, незареєстровані сервери та контекст, що перетікає між клієнтами. Кожна вправа поміщає вас усередину робочої системи, де один із цих збоїв уже триває, а потім просить його знайти, локалізувати та перевірити, що виправлення втрималося. Вправи працюють у браузері як інтерактивні симуляції, тривають пʼять-десять хвилин кожна та не потребують акаунту чи встановлення. Курс живе в каталозі безпеки AI та LLM поряд із курсами про LLM та агентний AI.
Курс охоплює всі десять категорій ризику OWASP MCP:
- Витік токенів MCP: Довгоживучий токен із конфігураційного файлу потрапляє в транскрипт чату, а потім відтворюється проти справжнього API клієнтів
- Агент Scope Creep: Залишкові OAuth-дозволи дають агенту сортування вставити приватний ключ підпису в публічну гілку
- Описи отруєних інструментів: Опис схваленого інструмента переписано так, щоб агент слав приховану копію кожного повідомлення на зовнішню адресу
- Пакет Typosquatted MCP: Postinstall-хук залежності-двійника відправляє файли з обліковими даними ще до того, як хтось прочитає код
- Введення команд MCP: Крапка з комою в аргументі інструмента відкриває root-реверс-шелл, поки інструмент повертає порожній результат
- Намір захопленого агента: Інструкція, закладена через публічну форму підтримки, змушує агента-підсумовувача надіслати платіжні дані назовні
- Неавтентифікований сервер MCP: Схвалений сервер, привʼязаний до 0.0.0.0, відповідає на
tools/listфінансовими даними без жодних облікових даних - Відсутній журнал аудиту MCP: Скарга потрапляє в дводенну прогалину логування, і ніщо налаштоване потім її не відновить
- Тіньові сервери MCP: Скан виявлення знаходить три працюючі сервери, яких не було в жодній конфігурації клієнта
- Витік контексту між клієнтами: Рахунок та дані картки одного клієнта зʼявляються в сесії іншого без жодного зловживання інструментом
Кожна вправа завершується виправленням та повтором, тож ви бачите, як та сама атака зазнає невдачі проти виправленої конфігурації.
Чому командам потрібне навчання безпеки MCP прямо зараз?
Section titled “Чому командам потрібне навчання безпеки MCP прямо зараз?”MCP пройшов шлях від протоколу одного вендора до спільної інфраструктури приблизно за рік, і підключення інструментів тепер додають самі працівники. Управління зазвичай відстає від впровадження.
Виміряна картина не заспокоює. Equixly оцінила популярні реалізації MCP та повідомила в березні 2025 року, що 43% мали вразливості інʼєкції команд, 22% дозволяли обхід каталогів або довільне читання файлів, а 30% допускали необмежене завантаження URL. Із повідомлених вендорів 45% відхилили знахідки як теоретичні, а 25% не відповіли взагалі.
Invariant Labs опублікували перше широко цитоване дослідження отруєння інструментів у квітні 2025 року, показавши, що сервер може отримати схвалення на чесному формулюванні та змінити це формулювання потім. Жоден із цих збоїв не дає сповіщення у стандартному стеку моніторингу.
Практична проблема в тому, що ризики MCP виглядають як звичайна робота, поки тривають.
Хтось схвалює інструмент. Хтось просить асистента розібратися з поламаним зʼєднанням і вставляє конфіг. Хтось піднімає сервер для денного тесту і ніколи його не вимикає.
Чим ці вправи відрізняються від курсів LLM та агентного AI?
Section titled “Чим ці вправи відрізняються від курсів LLM та агентного AI?”Три курси відповідають трьом шарам, і ламаються вони в різних місцях.
Курс LLM працює на шарі моделі. Ви маніпулюєте входами та спостерігаєте шкідливі виводи, а поверхнею атаки є те, що модель читає й пише.
Агентний курс працює на шарі автономії. Ви спостерігаєте, як агент зʼєднує рішення через багато кроків, і втручаєтеся до того, як помилка, що накопичується, стане незворотною.
Цей курс працює на шарі інструментів, і модель часто не робить нічого поганого. У вправі про неавтентифікований сервер жоден промпт не маніпульований і жоден вивід не оманливий. Служба, яка мала вимагати облікові дані, відповіла без них, а агент скористався нею рівно так, як задумано.
Те саме стосується витоку контексту між клієнтами. Ви доводите з траси інструментів, що кожен запит витягнув правильний запис, і саме це робить випадок важким для виявлення. Витік стався через обсяг контексту, а не через зламаний контроль доступу.
Цей зсув змінює те, що відпрацьовує учасник. Вправи про LLM та агентів тренують судження про поведінку моделі. Вправи MCP тренують перегляд конфігурації, читання траси та звичку питати, хто на іншому кінці зʼєднання.
З яких вправ почати вашій команді?
Section titled “З яких вправ почати вашій команді?”Складайте послідовність за тим, хто реально може спричинити або спіймати кожен збій.
Усім, хто користується підключеними AI-інструментами, варто пройти Описи отруєних інструментів та Намір захопленого агента. Обидві атаки приходять через звичайну роботу, і обидві запускаються схваленням чогось або проханням до асистента щось підсумувати. Жодна не вимагає, щоб учасник щось налаштовував.
Інженерам та платформним командам варто додати Витік токенів MCP, Пакет Typosquatted MCP, Введення команд MCP та Неавтентифікований сервер MCP. Це ті чотири, що вирішуються під час інтеграції, коли токен записують у конфіг, залежність встановлюють, аргумент вставляють у рядок shell-команди або сервер привʼязують ширше, ніж планували.
Командам безпеки та ІТ варто пройти Тіньові сервери MCP, Відсутній журнал аудиту MCP та Витік контексту між клієнтами. Усі три є проблемами виявлення. Політикою їм не запобігти, і кожна винагороджує знання того, як виглядає здорова траса, ще до того, як доведеться читати зламану.
Тим, хто переглядає доступи, варто пройти Агент Scope Creep. Вправа переставляє перегляд доступів на питання про те, куди дозвіл дістає сьогодні, а не для чого його спочатку просили, і саме це питання більшість квартальних процесів пропускає.
Як цей курс вписується в ширшу програму безпеки AI?
Section titled “Як цей курс вписується в ширшу програму безпеки AI?”Проходьте три курси OWASP у порядку шарів, і кожен зробить наступний зрозумілішим.
Почніть із курсу OWASP LLM Top 10, якщо ваша організація ще не проводила навчання з безпеки AI. Prompt injection та отруєння даних легше розпізнати в чат-боті, ніж у маніфесті інструмента, а обидва патерни зʼявляються в списку MCP під іншими назвами.
Додайте агентний курс для команд, що будують або експлуатують автономні процеси. Його вправа про ланцюг постачання охоплює плагіни та визначення інструментів, які агент завантажує під час роботи, а це та сама межа, яку курс MCP розглядає з боку сервера.
Проходьте цей курс з усіма, хто підключає агентів до реальних систем. Це шар, де навчальний недогляд перетворюється на продакшн-облікові дані, і водночас шар, де виправлення конкретні: зафіксувати версію, обмежити токен, автентифікувати сервер, увімкнути логування до того, як воно знадобиться.
Ширшу картину ризику теж варто врахувати. Токени, що витікають через транскрипти асистентів, є одним зі шляхів витоку даних через працівників, і цей матеріал закриває організаційний бік, якого технічна вправа не торкається.
Усі десять вправ OWASP MCP Top 10 доступні в нашому каталозі навчання з безпеки AI. Почніть з Описів отруєних інструментів, прочитайте пояснення OWASP MCP Top 10 або перегляньте повний каталог навчання, щоб побудувати шлях для вашої команди.