شبکه و امنیت

پروتکل MCP در دنیای هوش مصنوعی؛ ریسک بزرگی که بی‌سروسصدا همه‌جا پخش شده!

این روزها استفاده از AI agents توی سازمان‌ها مثل برق و باد داره زیاد میشه، اما این رشد سریع یه روی تاریک هم داره؛ هکرها دارن از این ربات‌های هوشمند به‌عنوان پل‌هایی برای نفوذ به بخش‌های حساس مثل دیتابیس‌ها و اطلاعات شخصی استفاده می‌کنن. تو پنج ماه گذشته، گوگل و کلی سازمان دیگه مچ‌گیری شدن چون مشخص شد سیستم‌های داخلیشون یه باگ اساسی داره که اجازه میده دستورات مخرب از یه agent به agent بعدی منتقل بشه. این تکنیک در واقع یه جور prompt injection پیشرفته‌ست که مستقیم رو خود agentها سوار میشه، نه روی LLM اصلی!

وقتی امنیت راه‌روها خالی می‌مونه اما در ورودی قفله!

محققان امنیتی متوجه شدن که پروتکل MCP یا همان Model Context Protocol که ابزارهایی مثل گوگل، جی‌پی مورگان و حتی نهادهای دولتی برای ارتباط بین agentها ازش استفاده می‌کنن، یه حفره اعتماد خیلی بزرگ داره. مشکل اصلی اینجاست که این پروتکل‌ها فرض رو بر این گذاشتن که همه چی امن و زرورقی توی شبکه داخلی جریان داره. بنابراین وقتی یه agent یه دستور کاری رو به agent بعدی میده، دومی چشم‌بسته اون رو اجرا می‌کنه؛ دقیقا مثل اینه که در ورودی خانه قفل باشه ولی توی راهرو هیچ‌کس حواسش به رفت‌وآمدها نباشه!

nn

پروتکل MCP - پروتکل MCP در دنیای هوش مصنوعی؛ ریسک بزرگی که بی‌سروسصدا همه‌جا پخش شده!

nn

پروتکل MCP - پروتکل MCP در دنیای هوش مصنوعی؛ ریسک بزرگی که بی‌سروسصدا همه‌جا پخش شده!

Douglas McKee از شرکت Rapid7 این موضوع رو خیلی ساده باز کرده و میگه: «یکی یه متن مخرب رو جایی جا میذاره، یه agent اون رو میخونه و به اسم کار محول‌شده میفرسته واسه agent بعدی. چون agent دوم به اولی اعتماد کامل داره، دستور رو مو به مو اجرا میکنه. تمام بخش‌های این زنجیره دقیقا دارن کار خودشون رو درست انجام میدن و همین موضوع پیدا کردن باگ رو انقدر سخت کرده!»

ماجرای باگ خطرناک گوگل و چالش‌های پروتکل pivoting

یکی از جدی‌ترین نمونه‌ها توی سیستم‌های گوگل پیدا شد که امتیاز ریسک بالای ۸ رو به خودش اختصاص داد. مشکل از اونجا آب می‌خورد که پکیج‌های ابزاری دیتابیس گوگل بدون مکانیزم درست برای بررسی مسیرهای هدایت یا همون CheckRedirect پیاده‌سازی شده بودن. همین باعث میشد هکرها بتونن با یه ترفند ساده، درخواست‌های شبکه رو به سمت سرورهای داخلی هدایت کنن و به مقاصد دلخواه خودشون برسن. گوگل بالاخره با اعمال لیست‌های مجاز و مسدودسازی IPها این مشکل رو جمع کرد، اما این قضیه نشون داد چقدر کار برای توسعه‌دهندگان سخته.

چرا مدل‌های امنیتی قدیمی جواب نمی‌دهند؟

خیلی از شرکت‌ها توی تب‌وتاب ساخت سیستم‌های مبتنی بر agent، اصلی‌ترین قانون امنیت یعنی Zero Trust یا «هیچ‌کس را باور نکن» رو کاملا فراموش کردن. ساختار پروتکل‌های جدید طوری طراحی شده که انگار هر کدوم توی یه جزیره دورافتاده زندگی می‌کنن و نیازی به اعتبارسنجی مداوم ندارن.

درس بزرگی که باید از این ماجرا بگیریم اینه که هر ورودی‌ای که از سمت LLM به ابزار شما میرسه رو باید دقیقاً مثل یه پیام مشکوک از طرف یه غریبه تو اینترنت ببینید؛ چون واقعاً هم همینه!

منبع اصلی: Ars Technica Open Source | 13 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا