Пакет Typosquatted MCP
Встановлення сервера MCP запускає його код, перш ніж ви його прочитаєте.
Що таке Пакет Typosquatted MCP?
Сервер MCP — це пакет npm, і встановлення пакета запускає його сценарії встановлення від імені поточного користувача, перш ніж будь-хто прочитає його код. Це робить ім’я залежності межею безпеки, а ім’я не є ідентифікатором. Ви стежитимете за пакетом, опублікованим на відстані одного символу від довіреної залежності, чий гачок після інсталяції надсилає середовище та файли облікових даних до хосту зловмисника. Ви прочитаєте попередження реєстру, які стояли там перед установкою, а потім закріпите конфігурацію та файл блокування до точної версії з підписом.
Що ви дізнаєтесь у Пакет Typosquatted MCP
- Зрозумійте, що MCP-сервер є пакетом npm і що під час встановлення його сценарії встановлення запускаються від імені поточного користувача, перш ніж будь-який його код буде перевірено
- Прочитайте сигнали сторінки реєстру, які відокремлюють надійний пакет від typosquat: перевірений видавець, підписана збірка, встановлена історія, відомий супроводжувач і відсутність неочікуваних сценаріїв встановлення
- Зрозумійте, що ім’я не є ідентифікатором, тому незакріплене ім’я залежності можна розв’язати в односимвольне схоже
- Застосуйте закріплення точної версії підписаного пакета в конфігурації та файлі блокування як надійний елемент керування та перевірте його, відтворивши чисту інсталяцію
- Розглядайте власне попередження про схоже ім’я реєстру як допомогу для чесних, а не як засіб контролю, який зупиняє зловмисну публікацію
- Відокремте запобігання від обмеження: виправлення залежності зупиняє наступну інсталяцію, тоді як будь-які облікові дані, які вже викрадено, як-от маркер публікації, потрібно змінити
Пакет Typosquatted MCP — Кроки навчання
-
Пакет, який варто скопіювати
Агенти Sarnholt витягують пакетний рівень під назвою databridge-pro із загальнодоступного реєстру Tessquay. Він популярний, тому пакет, який виглядає так, як він, буде встановлено без другого погляду. Боб не збирається ламати справжню. Він збирається опублікувати один поруч.
-
Прийміть це спочатку
Це справжній пакунок, який агенти Sarnholt справді тягнуть. Перегляньте його, перш ніж щось вказати: версію, коли її було опубліковано, хто її підтримує та чи підписана збірка.
-
Що робить його надійним
Усе на цій сторінці — це те, що Боб має імітувати настільки ретельно, щоб ніхто не дивився двічі та не міг відтворити.
-
Суть у корисному навантаженні
Пакет не повинен робити нічого корисного. Для цього потрібен лише один файл, який запускається в момент його встановлення.
-
Він запускається до того, як його хтось прочитає
Цей файл підключено до кроку після інсталяції пакета, тому він виконується автоматично, щойно пакунок інстальовано, як і той, хто запустив інсталяцію, до перегляду одного його рядка.
-
Одне редагування
Боб публікує його під назвою, яку втомлене око читає як справжнє: databrige-pro, без жодної літери. Реєстр йому дозволяє. Ніхто не володіє іменем, доки не заявить про це.
-
Досить близько з першого погляду
Боб відкриває власний список. Поруч із справжнім він явно тонший, але їх ніхто не бачить поруч. Вони бачать назву у фрагменті налаштування та встановлюють його.
-
Усі розповіді на сторінці
Кожен сигнал про те, що це не справжній пакунок, з’являється прямо тут, перш ніж хтось введе назву.
-
Домашні телефонні трубки
Бобу не треба нікуди вламати. Він чекає, поки власний конвеєр Сарнхольта встановить назву, і читає те, що хук надіслав назад його збирачеві.
-
Чому це спрацювало
Той самий реєстр, однакова команда інсталяції, яку використовують усі. Питання полягає в тому, що дозволяє ніким не перевіреному імені запускати код на трьох машинах.
Охоплення стандартів безпеки
OWASP MCP Top 10
- MCP04:2025 Supply Chain & Dependency Tampering
CWE
- CWE-494 Download of Code Without Integrity Check
- CWE-345 Insufficient Verification of Data Authenticity
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security