#post #agents #security
MCP Supply Chain: одна строка в обновлении
Первый вредоносный MCP-сервер, найденный в дикой природе, не содержал ни одной инструкции для модели. В npm-пакете postmark-mcp пятнадцать версий работали честно, а в шестнадцатой появилась одна строка: скрытая копия каждого письма на адрес автора. Нашли это в Koi Security (https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft). Описание инструмента при этом не менялось, модель ничего не читала и ни в чём не участвовала.
Зависимость, которую никто не ревьюит
Supply chain — старая тема, её умеют ловить: ревью зависимостей, сканеры в CI, SBOM. Но MCP-сервер заезжает в систему мимо всего этого: строка в json-конфиге на ноутбуке, без пулл-реквеста и без пайплайна. А прав у него как у прод-сервиса, доступ к почте, репозиториям, таскам.
Получается зависимость с правами прода, которую никто не ревьюит.
Хронология инцидента, что именно поменялось в коде и что с этим делать — на карточках.
MCP Supply Chain: одна строка в обновлении
Первый вредоносный MCP-сервер, найденный в дикой природе, не содержал ни одной инструкции для модели. В npm-пакете postmark-mcp пятнадцать версий работали честно, а в шестнадцатой появилась одна строка: скрытая копия каждого письма на адрес автора. Нашли это в Koi Security (https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft). Описание инструмента при этом не менялось, модель ничего не читала и ни в чём не участвовала.
Зависимость, которую никто не ревьюит
Supply chain — старая тема, её умеют ловить: ревью зависимостей, сканеры в CI, SBOM. Но MCP-сервер заезжает в систему мимо всего этого: строка в json-конфиге на ноутбуке, без пулл-реквеста и без пайплайна. А прав у него как у прод-сервиса, доступ к почте, репозиториям, таскам.
Получается зависимость с правами прода, которую никто не ревьюит.
Хронология инцидента, что именно поменялось в коде и что с этим делать — на карточках.