TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Дамасские чернила | AI и M&A

3 Jun, 19:35

Открыть в Telegram Поделиться Пожаловаться

MCP-сервер: опасен ли и с чем его едят?

За последний год MCP стал стандартом: продукты один за другим выкатывают свои MCP-серверы под агентов всех сортов и расцветок. На этом фоне 20 мая 2026 Центр безопасности ИИ при NSA (AISC) (США) опубликовал официальный Cybersecurity Information Sheet по безопасности MCP (U/OO/6030316-26, PP-26-1834, 17 страниц). Это достаточно серьезная работа с научными ссылками. Среди продуктов, где есть MCP, NSA называет в том числе Harvey AI.

А так ли безопасен MCP?
Сначала — что это вообще такое. MCP-сервер — это стандартный «разъём», через который ИИ-ассистент подключается к внешним программам и данным. По смыслу как USB-C: раньше под каждое устройство нужен был свой кабель, теперь один порт на всё. До MCP связку ассистента с каждым сервисом — почтой, базой договоров, GitHub, календарём — программировали вручную и по отдельности. MCP задаёт единый язык, и любой инструмент, который на нём «говорит», подключается к любому ассистенту.
Как это выглядит в работе. Вы пишете ИИ-ассистенту: «найди в базе все договоры с контрагентом N и проверь сроки». Ассистент понимает, что нужен доступ к базе, MCP-клиент переводит запрос на язык протокола, сервер базы его выполняет и возвращает результат, а ассистент собирает из этого ответ. Сами действия — «достань файл», «сделай запрос к базе», «отправь сообщение» — сервер описывает ассистенту сам, а тот лишь выбирает, какое из них вызвать.


Главный тезис документа короткий: безопасность MCP отстала от скорости внедрения. Протокол переворачивает привычную схему — не клиент запрашивает данные у сервера, а сервер сам выполняет действия за подключённого клиента. В спецификации все, связанное с кибербезом, опционально и отдано на откуп тому, кто внедряет. Сам протокол не гарантирует ничего.

Что NSA приводит как уже случившиеся инциденты:
— GitHub MCP: пользователь выдаёт инструментам сквозной доступ к репозиториям, и скомпрометированный инструмент читает приватный код и публикует его в открытый репозиторий.
— WhatsApp MCP: вредоносный сервер на установке прикидывается безобидным, а после второго запуска переключается на вредную инструкцию и выгружает переписку.

Что предпринять?

Если вы пользуетесь готовым ИИ-инструментом и сами не программируете — что подсказывает Claude:
— Спросите вендора, где физически работает MCP-сервер.
— Установите узкие права вместо «доступа ко всему». Уточните, к каким конкретно данным и действиям подключается инструмент и можно ли это сузить.
— Берите только официально поддерживаемые инструменты.
— Убедитесь, что ведётся журнал: кто, когда, каким инструментом и с какими данными пользовался. Без него вы не расследуете и не докажете утечку.
— Держите в голове, что «доверенный» сервер может измениться уже после подключения и получить новые права без повторного согласия. Спросите вендора, как он уведомляет о таких изменениях.

Если вы внедряете сами — что подсказывает Claude:
— Разнесите данные по зонам. Публичные инструменты (погода, поиск) — в одном контуре; всё, что затрагивает конфиденциальные данные, — в изолированном контуре, с явным контролем доступа.
— Каждый вывод агента считайте недоверенным входом для следующего шага, который требует анализа: длина, запрещённые паттерны, спрятанные в тексте результата инструкции (это и есть indirect prompt injection).
— Запускайте инструменты в песочнице с минимумом прав: без доступа к лишним файлам, моделям и сети.
— Проверяйте параметры. Параметры из непроверенного источника дальше не пробрасывайте.
— Подписывайте сообщения и ставьте им срок годности. Добавьте подпись прямо в JSON.
— Ведите список своих MCP-серверов с версиями и патчами и периодически сканируйте окружение на чужие и незащищённые — серверы умеют менять порты, разовой проверки мало.

Почему пишу об этом здесь. Если вы прогоняете данные клиента через агентов с MCP, протокол по умолчанию не даёт вам защиты. Она целиком на вашей стороне. Поэтому я держу свой стек локально и не подключаю чужие MCP-серверы к контурам с чувствительными для меня данными.

792 1 7 1 8
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot