Протокол MCP (Model Context Protocol) за год стал стандартом де-факто для подключения ИИ-агентов к внешним инструментам и данным. Однако стремительное распространение MCP-серверов породило новую и быстро растущую поверхность атаки, к которой существующие системы безопасности оказались не готовы. По данным анализа 10 000 MCP-серверов, 40% из них содержат эксплуатируемые уязвимости.
Как MCP стал стандартом за год
Anthropic представила MCP как открытый стандарт в ноябре 2024 года. Уже в декабре 2025 года компания объявила о более чем 10 000 активных публичных MCP-серверов, а поддержку развертывания обеспечили AWS, Google Cloud, Azure и другие провайдеры. Все ведущие ИИ-платформы и инструменты для программирования, включая ChatGPT, Gemini, Microsoft Copilot, Cursor и Visual Studio Code, теперь используют MCP.
Ключевое преимущество MCP-сервера в том, что он позволяет ИИ-агентам, ассистентам и инструментам разработки использовать единый интерфейс для безопасного подключения к множеству инструментов и источников данных вместо создания индивидуальных коннекторов. Однако вместе с преимуществами MCP принес и новую поверхность атаки, скорость роста которой значительно опережает развитие защитных механизмов. Это особенно заметно на фоне того, как быстро развивается экосистема ИИ-инструментов: например, открытый бенчмарк поиска для ИИ-агентов NEEDLE обновляет запросы каждый час, чтобы тестировать агентов в условиях, приближенных к реальным.
Основные угрозы для MCP-серверов
OWASP (Open Worldwide Application Security Project) определил ряд серьезных угроз, затрагивающих MCP-серверы. Главная из них — отравление инструментов (tool poisoning), которое выводит prompt injection на новый уровень: вредоносные инструкции внедряются в описания инструментов, схемы или возвращаемые значения, чтобы манипулировать поведением агента.
Специфическая для ИИ-экосистемы угроза — атака rug pull, когда злоумышленник изменяет определение инструмента после того, как человек уже одобрил его, используя доверие, созданное этим одобрением. Атаки tool shadowing и cross-origin escalation работают похожим образом: злоумышленник использует описание инструмента вредоносного сервера, чтобы манипулировать тем, как агент использует инструменты другого, доверенного сервера.
Эти уязвимости не редкость. Анализ, проведенный Lakera (компания по ИИ-безопасности, приобретенная Check Point в 2025 году), показал, что 40% из 10 000 проверенных MCP-серверов содержат эксплуатируемые слабости.
Другие угрозы более привычны, но от этого не менее опасны. Атакующие используют MCP-серверы для кражи данных, скрытно вставляя конфиденциальную информацию в легитимные вызовы инструментов, такие как поиск и электронная почта. Либо эксплуатируют расширенные разрешения сервера, предоставляя ему больше доступа, чем требуется для задачи, что увеличивает поверхность воздействия.
MCP-безопасность — лишь часть общей картины
Защита MCP-серверов критически важна, но это не вся история. Подключение через MCP-серверы — лишь один из многих способов, которыми ИИ-агенты могут получать доступ к инструментам и данным. Агенты могут взаимодействовать с другими системами вообще без использования MCP.
Поэтому безопасность MCP — лишь одна нить в общей ткани безопасности ИИ. При выборе вендора решения для защиты MCP-серверов важно оценивать, насколько эффективно оно защищает MCP-специфичные взаимодействия и риски, но также потребуются дополнительные меры контроля для защиты всей ИИ-экосистемы. Стоит проверить, насколько хорошо решение интегрируется с остальным стеком безопасности.
Кто уже строит решения для этого разрыва
У команд безопасности есть варианты. Компания TrueFoundry предлагает AI Gateway — решение для управления на уровне инфраструктуры, контроля доступа и аудита взаимодействий между MCP-инструментами и агентами. Cisco расширила свой продукт AI Defense, добавив защитные ограничения для агентов, сканирование MCP и проверку MCP-трафика в реальном времени для обнаружения и блокировки небезопасного поведения.
Check Point AI Network Firewall, выпущенный в июле 2026 года, использует другой подход. Это сетевое решение, встраивающее безопасность ИИ в существующую инфраструктуру межсетевых экранов заказчика. Файрвол обрабатывает взаимодействия сотрудников, ИИ-приложений и ИИ-агентов с MCP, а также другие соединения между ИИ-системами и внешними данными и инструментами. Он обнаруживает MCP-серверы, проверяет MCP-трафик и применяет политики контроля доступа агентов.
Безопасность обычно отстает, когда инфраструктура масштабируется так быстро, и MCP следует той же схеме. Сейчас вендоры и организации пробуют разные решения новой проблемы: ИИ-ориентированный межсетевой экран на уровне сети, управление на уровне инфраструктуры или специализированные защитные ограничения для ИИ. Какой подход победит, гораздо менее важно, чем то, закроют ли команды безопасности этот разрыв до того, как MCP-специфичная атака не заставит их это сделать. Вопросы безопасности становятся тем острее, чем быстрее агенты внедряются в бизнес-процессы: например, бенчмарк TTFT для голосовых ИИ-агентов показывает, как растет роль агентов в клиентском обслуживании.
Частые вопросы
Что такое MCP-сервер?
MCP-сервер — это коннектор, позволяющий ИИ-агентам подключаться к внешним инструментам и данным через единый стандартизированный интерфейс. Это самый быстрорастущий элемент ИИ-инфраструктуры, с которым приходится иметь дело современным межсетевым экранам.
Насколько распространены уязвимости в MCP-серверах?
Согласно анализу Lakera, проведенному на выборке из 10 000 MCP-серверов, 40% из них содержат эксплуатируемые слабости. Это не единичные случаи, а системная проблема.
Чем MCP-безопасность отличается от безопасности агентов?
MCP — лишь один из способов, которым агенты получают доступ к инструментам. Агенты могут взаимодействовать с системами и без MCP, поэтому защита MCP-серверов — необходимая, но недостаточная мера.
Что такое атака rug pull в контексте MCP?
Это атака, при которой злоумышленник изменяет определение инструмента после того, как человек уже одобрил его, эксплуатируя доверие, созданное одобрением.
Какие вендоры уже предлагают защиту для MCP?
TrueFoundry (AI Gateway), Cisco (AI Defense) и Check Point (AI Network Firewall) — примеры компаний, предлагающих решения для защиты MCP-взаимодействий.
Что такое «ИИ-файрвол»?
Термин используется в двух значениях: традиционный файрвол с ИИ-функциями для защиты сети от обычных угроз и новый тип файрвола, созданный специально для защиты самого ИИ — моделей, агентов и подключаемых инструментов — от prompt injection и утечки данных.
Как быстро MCP стал стандартом?
Anthropic запустила MCP в ноябре 2024 года, а к декабрю 2025 года его использовали все крупные ассистенты для программирования и большинство ведущих LLM. Это быстрее, чем распространение большинства стандартов инфраструктуры.
Источник: artificialintelligence-news.com