TGStat
TGStat
Qidiruv uchun matnni kiriting
Ilg‘or kanal qidiruvi
  • flag Uzbek
    Sayt tili
    flag Russian flag English flag Uzbek
  • Saytga kirish
  • Katalog
    Kanal va guruhlar katalogi Hududiy to‘plamlar Tematik to‘plamlar Платные каналы Kanallar qidiruvi
    Kanal/guruh qo‘shish
  • Reytinglar
    Kanallar reytingi Guruhlar reytingi Postlar reytingi
    Brendlar va shaxslar reytingi
  • Analitika
  • Postlarda qidiruv
  • Telegram'ni kuzatish
  • Targ‘ibot
    Yandex Business orqali reklama Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
OK ML

12 Jun, 00:08

Telegram'da ochish Ulashish Shikoyat qilish

MCP — USB-C для ИИ. А значит и новая поверхность атак 

Попался интересный доклад с BlueHat 2026 от Джитеша Такура, старшего инженера по безопасности Microsoft, с BlueHat 2026, посвященный безопасности Model Context Protocol 🤔.

Одной из запоминающихся идей доклада стала так называемая 👨‍💻смертельная триада (Lethal Trifecta) ИИ-агентов (картинку прикладываю). По словам Джитеша Такура, риск возникает при одновременном наличии трех условий: доступа агента к приватным данным пользователя, возможности взаимодействия с недоверенным контентом и способности выполнять внешние коммуникации. Далее правда он упоминает ✍️, что и локальные системы атакам подвержены, так что, может, достаточно двух условий? 

Отдельно Джитеш разбирает сценарии, напоминающие классический rug pull из мира криптовалют. Пользователь или организация начинают доверять MCP-серверу или инструменту, который долгое время ведет себя корректно, получает необходимые разрешения и встраивается в рабочие процессы. Однако в один момент владелец инструмента меняет его поведение, добавляет вредоносную функциональность или начинает собирать конфиденциальные данные. Для агента такой инструмент по-прежнему остается доверенным. И вуаля❤️!

Еще один интересный сценарий из доклада - атака через DNS rebinding. На первый взгляд агент подключается к разрешенному MCP-серверу или доверенному ресурсу. Однако после первоначальной проверки DNS-запись изменяется и тот же домен начинает указывать на другой адрес, например, 😕 на внутренний сервис организации или инфраструктуру злоумышленника. Если система не выполняет дополнительные проверки после разрешения имени, агент может незаметно получить доступ к ресурсам, которые изначально не должны были быть доступны.

Помимо разбора реальных инцидентов, Джитеш показывает, какими техниками стоит тестировать собственные MCP-интеграции. Всего 25 минут, а сколько полезной инфы 💃

🥱 Кстати, если тема MCP-безопасности вам интересна, стоит посмотреть на появившийся недавно проект OWASP MCP Top 10 (про него тоже в докладе) — первую попытку систематизировать основные риски экосистемы. Сюда уже вошли такие проблемы, как утечка токенов и секретов, повышение привилегий, отравление инструментов (Tool Poisoning), атаки на цепочку поставки, теневые MCP-серверы (Shadow MCP Servers) и чрезмерное раскрытие контекста. Примеры из доклада Джитеша отлично ложатся на эту модель угроз.

Смотреть!
Все
🍿

PS метафора в названии тоже джиштеша, мне она зашла

486 3 15 31
Katalog
Kanal va guruhlar katalogi Kanallar to‘plamlari Kanallar qidiruvi Kanal/guruh qo‘shish
Reytinglar
Telegram-kanallar reytingi Telegram-guruhlar reytingi Postlar reytingi Brendlar va shaxslar reytingi
API
Statistika API'si Postlar qidiruvi API'si API Callback
Kanallarimiz
@TGStat @TGStat_Chat @telepulse @TGStatAPI
O‘qish
Академия TGStat Telegram tadqiqoti 2019 Telegram tadqiqoti 2021 Telegram tadqiqoti 2023
Kontaktlar
Справочный центр Qo‘llab-quvvatlash Email Vakansiyalar
Har xil narsalar
Foydalanuvchi shartnomasi Maxfiylik siyosati Ommaviy oferta
Botlarimiz
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot