#post #agents #security
MCP Rug Pull: сервер, который меняется после проверки
В прошлом посте разбирали tool poisoning: вредоносная инструкция лежала в описании инструмента изначально, и внимательный человек мог заметить её при подключении. Но описание не обязано оставаться прежним. Invariant Labs собрали демонстрацию, где сервер честно работает на первом запуске и подменяет описание инструмента на втором. Повторно клиент ничего не спрашивает, а дальше через агента утекает переписка из соседнего, совершенно нормального MCP.
Проверка MCP-сервера ощущается как проверка зависимости: посмотрел, что делает, одобрил, дальше не возвращаешься. Разница в том, что то, что агент получит от сервера завтра, никак не связано с тем, что я читал и одобрял сегодня. Проверять приходится не сервер, а каждую версию его интерфейса, и клиент сейчас не делает этого за меня.
Как устроена атака, почему она формально не нарушает спецификацию и что с этим делать — собрал на инфографике.
MCP Rug Pull: сервер, который меняется после проверки
В прошлом посте разбирали tool poisoning: вредоносная инструкция лежала в описании инструмента изначально, и внимательный человек мог заметить её при подключении. Но описание не обязано оставаться прежним. Invariant Labs собрали демонстрацию, где сервер честно работает на первом запуске и подменяет описание инструмента на втором. Повторно клиент ничего не спрашивает, а дальше через агента утекает переписка из соседнего, совершенно нормального MCP.
Проверка MCP-сервера ощущается как проверка зависимости: посмотрел, что делает, одобрил, дальше не возвращаешься. Разница в том, что то, что агент получит от сервера завтра, никак не связано с тем, что я читал и одобрял сегодня. Проверять приходится не сервер, а каждую версию его интерфейса, и клиент сейчас не делает этого за меня.
Как устроена атака, почему она формально не нарушает спецификацию и что с этим делать — собрал на инфографике.