Перейти до вмісту

Model Context Protocol

2 дописи із тегом «Model Context Protocol»

10 безкоштовних вправ OWASP MCP Top 10

Навчальний курс OWASP MCP Top 10 з усіма десятьма вправами з безпеки MCP від MCP01 до MCP10, позначеними як доступні

Кожна категорія OWASP MCP Top 10 тепер має присвячену вправу на RansomLeak. Десять сценаріїв, що охоплюють десять способів, якими ламається зʼєднання між AI-агентом та його інструментами. Усі безкоштовні, акаунт не потрібен.

OWASP MCP Top 10 каталогізує ризики безпеки Model Context Protocol, стандарту, що дозволяє агентам викликати зовнішні інструменти та читати зовнішні дані. Цей курс перетворює кожну категорію на сценарій, який ви проходите, а не на визначення, яке читаєте.

OWASP MCP Top 10: ризики Model Context Protocol

Схема OWASP MCP Top 10: хост агента викликає три MCP-сервери через межу довіри, а опис інструмента одного з них непомітно змінено

Агент підтримки в SaaS-компанії був підключений до того самого CRM-інструмента чотири місяці. Він читав тікети та готував відповіді. Ніхто не торкався його конфігурації з дня, коли інструмент схвалили.

Потім опис інструмента змінився на сервері. Не код, не схема, не дозволи. Два речення англійського тексту, які агент читає перед кожним викликом, тепер наказували йому надсилати копію кожної підготовленої відповіді на зовнішню адресу.

Агент підкорився. Він не мав як відділити документацію від інструкції, бо для моделі, що читає маніфест інструмента, різниці немає. Це одна категорія з OWASP MCP Top 10, і це один із десяти способів, якими розпадається зʼєднання між агентом та його інструментами.