Неавтентифікований сервер MCP
Схвалення сервера – це не те саме, що його автентифікація.
Що таке Неавтентифікований сервер MCP?
Сервер MCP — це мережева служба. Будь-що, що може зв’язатися з ним, може викликати його інструменти, якщо тільки сервер не змусить абонента підтвердити, хто він такий, а схвалення процесом керування не є таким доказом. Ви знайдете сервер, який відповідає на загальнодоступний порт, де неавтентифіковані інструменти/список повертає все, що він досягає, включно з інструментами фінансового сховища, які передають іменовані облікові записи та вартість контрактів. Він був зареєстрований і схвалений, а потім прив’язаний до 0.0.0.0 для пілота. Ви застосуєте OAuth 2.1 на шлюзі та перевірите аудиторію маркерів.
Що ви дізнаєтесь у Неавтентифікований сервер MCP
- Визнайте, що сервер MCP — це мережева служба, інструменти якої стають відкритим інтерфейсом RPC для будь-якого підключення, коли сервер не вимагає автентифікації
- Зрозумійте, чому затвердження сервера та автентифікація сервера є окремими елементами керування, тож інвентаризований, схвалений сервер усе ще може обслуговувати анонімних абонентів і проходити перевірку керування
- Поясніть, що дає відповідь на неавтентифіковані інструменти/список і чому виявлення протоколу перестає бути нешкідливим, коли будь-хто може запитати
- Застосуйте OAuth 2.1 як вимогу до захищеного ресурсу та перевірте аудиторію маркерів, щоб облікові дані, видані для іншої служби, було відхилено
- Визнати транспорт, прив’язаний до 0.0.0.0, як дефект розгортання, який переживе пілотний проект, для якого він був створений, і невидимий в інвентарі
- Перевірте виправлення, відтворивши попередній успішний запит, замість того, щоб довіряти прапору конфігурації, який стверджує, що його змінив
Неавтентифікований сервер MCP — Кроки навчання
-
Господар, який не повинен відповідати
Боб стежить за системою доходів Sarnholt Systems: які облікові записи чого варті та коли кожен з них поновлюється. Пасивне сканування DNS sarnholt.com виявило хост, на який не вказує жодна з опублікованих служб компанії.
-
Він представляє себе
Робота сервера MCP полягає в тому, щоб повідомляти клієнту, що він може робити. Боб задає те саме запитання, яке б задав будь-який підключений агент, і не надсилає жодних облікових даних.
-
Виклик того, хто має значення
Інструменти переліку є розвідкою. Виклик одного є атакою, і вона приймає ту саму форму: запит JSON-RPC через ту саму відкриту кінцеву точку з тими самими відсутніми обліковими даними.
-
Дохід, кожному, хто просить
Відповів склад.
-
Перевірте: що насправді не вдалося
Одне запитання перед тим, як історія перейде до Сарнхольта.
-
Це теж хтось знайшов
Аліса підтримує роботу серверів MCP Sarnholt: як вони розгорнуті, до чого вони прив’язані та що знаходиться перед ними. Зазвичай її ранок починається не в папці «Вхідні повідомлення».
-
Підтверджуючи це з її власного столу
Розголошення є заявою, доки хтось її не відтворить. Аліса надсилає той самий виклик відкриття, описаний у звіті, без облікових даних.
-
Де живе відповідь
Сервер не є тим місцем, де можна це виправити. Sarnholt запускає кожен сервер MCP через шлюз, який зберігає їхню реєстрацію, їх схвалення та політику автентифікації.
-
Вхід у шлюз
На консолі шлюзу налаштовується автентифікація сервера для всього парку.
-
Схвалено та широко відкрито
Консоль відповідає на запитання, яке виникло під час розголошення, і відповідь є гіршою, ніж це було б у випадковому розгортанні.
Охоплення стандартів безпеки
OWASP MCP Top 10
- MCP07:2025 Insufficient AuthN/AuthZ
CWE
- CWE-306 Missing Authentication for Critical Function
- CWE-284 Improper Access Control
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security