Витік токенів MCP
Маркер у вашій конфігурації MCP – це маркер, який читає ваш помічник.
Що таке Витік токенів MCP?
Секрет, що зберігається у вигляді звичайного тексту у файлі конфігурації MCP, стає відкритим у той момент, коли будь-що читає цей файл, і помічник ШІ, якого попросили допомогти налагодити з’єднання, прочитає його назад. Ви побачите довготривалий токен без терміну дії, відтворений у стенограмі чату, а потім відтворений тим, хто його знайшов, у реальному API клієнта. Ви відстежите вплив на конфігурацію, а не на помічника, який її повторив, і заміните буквальний секрет на короткочасне посилання OAuth із обмеженою областю.
Що ви дізнаєтесь у Витік токенів MCP
- Визнайте, що довгоживучий особистий маркер доступу з широким діапазоном дії, який зберігається у файлі конфігурації MCP, стає доступним у той момент, коли будь-хто, зокрема помічник ШІ, читає цей файл назад
- Зрозумійте, чому помічник штучного інтелекту, який відтворює повний файл конфігурації в стенограмі чату під час усунення несправностей, перетворює приватний сеанс налагодження на публічний витік у той момент, коли стенограма надсилається
- Визначте червоні прапорці небезпечних облікових даних: відсутність терміну дії, широка область читання та експорту та відсутність обмежень, пов’язаних із певним абонентом або сеансом
- Замініть буквальний довготривалий секрет у конфігурації MCP на короткочасне посилання OAuth із обмеженою областю, яке середовище виконання вирішує під час запуску замість збереження на диску
- Поясніть, чому лише виправлення конфігурації не закриває інцидент, уже відкритий обліковий запис також потрібно відкликати в джерелі
Витік токенів MCP — Кроки навчання
-
Консоль експозиції
Консоль експонування Боба є постійним збирачем: вона сканує загальнодоступні сайти вставлення та спільний вихід налагодження, а також збігається з усім, що виглядає як облікові дані постачальника. Вночі він позначив удар проти Sarnholt Systems.
-
Як це вийшло
Консоль зберігає сліди для кожного звернення: з якого каналу воно надійшло, який шаблон збігся та текст, у якому воно сидить. Нічого з цього не вимагає торкання Sarnholt.
-
Посвідчення без повідка
На верхній панелі консолі показано саме те, що тримає Боб.
-
Не злом
Консоль також пояснює, звідки взявся токен, і це не був експлойт.
-
Тестування води
Перш ніж щось робити з маркером, Боб перевіряє, чи облікові дані все ще активні, і з’ясовує, до чого він може дістатися. He points it at the API's introspection endpoint, which reports back on the token itself rather than returning any data.
-
Прийнято без повторного огляду
Відповідь надходить точно так само, як виклик від власної інтеграції Sarnholt.
-
Витягування списку
Зонд підтвердив лише символічні відповіді. Боб вказує ті самі облікові дані на колекцію клієнтів і запитує все, оскільки ніщо в межах маркера не говорить про те, що він не може.
-
Імена, а не рядки
Відповідь не підраховується. Це сам список клієнтів, повернутий одним викликом до облікових даних, які ніколи не повинні були залишати сеанс налагодження.
-
Перевірте: чому варто знайти токен
Швидка перевірка перед зміною перспективи.
-
Рухаючись далі
Боб має те, що йому зараз потрібно, робочі облікові дані та бачення того, чого він досягає. Він реєструє виграш і йде далі, залишаючи консоль запущеною.
Охоплення стандартів безпеки
OWASP MCP Top 10
- MCP01:2025 Token Mismanagement & Secret Exposure
CWE
- CWE-522 Insufficiently Protected Credentials
- CWE-540 Inclusion of Sensitive Information in Source Code
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security