Неавтентифікований сервер MCP

Неавтентифікований сервер MCP

Схвалення сервера – це не те саме, що його автентифікація.

Що таке Неавтентифікований сервер MCP?

Сервер MCP — це мережева служба. Будь-що, що може зв’язатися з ним, може викликати його інструменти, якщо тільки сервер не змусить абонента підтвердити, хто він такий, а схвалення процесом керування не є таким доказом. Ви знайдете сервер, який відповідає на загальнодоступний порт, де неавтентифіковані інструменти/список повертає все, що він досягає, включно з інструментами фінансового сховища, які передають іменовані облікові записи та вартість контрактів. Він був зареєстрований і схвалений, а потім прив’язаний до 0.0.0.0 для пілота. Ви застосуєте OAuth 2.1 на шлюзі та перевірите аудиторію маркерів.

Що ви дізнаєтесь у Неавтентифікований сервер MCP

Неавтентифікований сервер MCP — Кроки навчання

  1. Господар, який не повинен відповідати

    Боб стежить за системою доходів Sarnholt Systems: які облікові записи чого варті та коли кожен з них поновлюється. Пасивне сканування DNS sarnholt.com виявило хост, на який не вказує жодна з опублікованих служб компанії.

  2. Він представляє себе

    Робота сервера MCP полягає в тому, щоб повідомляти клієнту, що він може робити. Боб задає те саме запитання, яке б задав будь-який підключений агент, і не надсилає жодних облікових даних.

  3. Виклик того, хто має значення

    Інструменти переліку є розвідкою. Виклик одного є атакою, і вона приймає ту саму форму: запит JSON-RPC через ту саму відкриту кінцеву точку з тими самими відсутніми обліковими даними.

  4. Дохід, кожному, хто просить

    Відповів склад.

  5. Перевірте: що насправді не вдалося

    Одне запитання перед тим, як історія перейде до Сарнхольта.

  6. Це теж хтось знайшов

    Аліса підтримує роботу серверів MCP Sarnholt: як вони розгорнуті, до чого вони прив’язані та що знаходиться перед ними. Зазвичай її ранок починається не в папці «Вхідні повідомлення».

  7. Підтверджуючи це з її власного столу

    Розголошення є заявою, доки хтось її не відтворить. Аліса надсилає той самий виклик відкриття, описаний у звіті, без облікових даних.

  8. Де живе відповідь

    Сервер не є тим місцем, де можна це виправити. Sarnholt запускає кожен сервер MCP через шлюз, який зберігає їхню реєстрацію, їх схвалення та політику автентифікації.

  9. Вхід у шлюз

    На консолі шлюзу налаштовується автентифікація сервера для всього парку.

  10. Схвалено та широко відкрито

    Консоль відповідає на запитання, яке виникло під час розголошення, і відповідь є гіршою, ніж це було б у випадковому розгортанні.

Охоплення стандартів безпеки

OWASP MCP Top 10

  • MCP07:2025 Insufficient AuthN/AuthZ

CWE

  • CWE-306 Missing Authentication for Critical Function
  • CWE-284 Improper Access Control

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security