deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Herkese açık 7.749 MCP tool manifesti tarandı: üçte biri riskli tool eşleşmeleri nedeniyle engellendi

BackBond, 7.749 MCP server manifestini taradı ve üçte birinin yüksek şiddetli bir kuralı tetiklediğini buldu; bunun nedeni prompt enjeksiyonlu açıklamalar değil, riskli tool kombinasyonları.

Herkese açık 7.749 MCP tool manifesti tarandı: üçte biri riskli tool eşleşmeleri nedeniyle engellendi

Tarama neyi kapsadı

31 Ağustos'ta güvenlik firması BackBond, herkese açık registry'de kimlik doğrulamasız bir isteğe yanıt veren her MCP server'ın tools/list yanıtlarını çekti. Bu, 8.147 erişilebilir endpoint, 7.749 benzersiz manifest ve 130.322 tool tanımı ortaya çıkardı. BackBond'dan Ari Katz, dev.to'daki yazısında analizin tamamen kaydedilmiş metadata üzerinden yürütüldüğünü açıklıyor: hiçbir server kodu çalıştırılmadı ve hiçbir tool çağrılmadı. Tarayıcı, 0.6.3 sürümü ve 2.0.2 kurallar setiyle, yalnızca bir client'ın bağlanma anında gördüğü bilgileri okuyor.

Öne çıkan sayılar

7.749 manifestin yüzde 28'i hiçbir engelleme bulgusu döndürmedi, yüzde 39'u "inceleme" sınıfına alındı (statik kontrolün tek başına çözemediği bir şey) ve yüzde 33'ü en az bir yüksek şiddetli kuralla eşleşti ve bağlanma öncesi bir geçit tarafından durdurulacaktı.

İnsanların beklediği bulgu nadir çıktı. Modeli yönlendirmeye çalışan açıklamalar — bir tool'un bir agent'a kendisini her zaman çağırmasını, ne yaptığını gizlemesini veya kimlik bilgilerini devretmesini söylemesi gibi prompt injection sınıfı — yalnızca 91 manifestte, yani yüzde 1,2'de görüldü. Açık zorunlu çağırma dili sadece 10 tanede ortaya çıktı.

Engellemeleri tetikleyen injection değil, kompozisyon

Gönderiye göre üç örüntü neredeyse tüm engellemeleri açıklıyor ve her biri tool'ların yan yana nasıl durduğuna, tek bir tool'un kötücül olmasına değil:

  • Manifestlerin yüzde 27'si, şemasında allowlist bulunmayan, rastgele URL benzeri bir hedef kabul eden bir network tool'u içeriyor.
  • Yüzde 22'si, fetch biçimli bir tool'u yıkıcı veya ayrıcalıklı kapsama sahip bir tool'la aynı manifestte barındırıyor. Her biri ayrı ayrı sorunsuz; birlikte, getirilen bir sayfanın bir agent'a bir şeyler silmesini söyleyebildiği yolu oluşturuyorlar.
  • Yüzde 21'i, girdisi güvenilmeyen içerik taşıyabilen kalıcı yazma (persistent-write) tool'u içeriyor.

Klasik kaygı — güvenilmeyen girdinin bir shell'e veya kod çalıştırıcıya ulaşması — manifestlerin yüzde 3,5'inde görüldü.

Metadatanın kendisinde eksiklikler var. Manifestlerin yüzde 68'i yalnızca statik metadata'dan kısmen analiz edilebildi ve yüzde 10'u hiç girdi şeması olmayan en az bir tool barındırıyor; bu da hem client'ı hem de herhangi bir denetleyiciyi tool'un neyi kabul ettiğini tahmin etmeye bırakıyor.

Boyut en güçlü sinyal

Küçük manifestler nadiren kural tetikler: beş veya daha az tool'a sahip olanlar yüzde 13 oranında engellendi. Büyükler neredeyse her zaman tetikler: 25'ten fazla tool'a sahip manifestler yüzde 85 oranında engellendi. Medyan manifest 7 tool açığa çıkarır; en büyüğü 1.082 tanesini. Mantık mekanik — bir server ne kadar çok tool açığa çıkarırsa, bir fetch, bir yazma ve bir yıkıcı eylemin yan yana gelme olasılığı o kadar artar.

Bir engelleme nedir, ne değildir

Katz terimi tanımlamaya özen gösteriyor: bir engelleme, sabit bir kuralla yapılan bir metadata eşleşmesidir; bir güvenlik açığı değildir, bir olay değildir ve server'ın gerçekte ne yaptığına dair bir iddia değildir. Kurallar ve kesin koşulları yayımlandı ve yanlış pozitif raporlarına 72 saat içinde yanıt veriliyor.

Veriye iki dürüstlük notu eşlik ediyor. Birincisi, külliyat tek bir registry anlık görüntüsünün erişilebilir, kimlik doğrulamasız alt kümesidir, ekosistemin tamamı değildir. İkincisi, toplama sırasında TLS doğrulaması kapalıydı, bu yüzden her endpoint'in özgünlüğüne kefil olunamaz — manifestler basitçe o host'ların döndürdüğü şeylerdir.

Sayılar ayrıca kurallar setine bağlı. Daha eski bir sürüm (0.5.15) aynı dosyaların 3.477'sini engellemişti; 0.6.x'te yazma, network ve interpreter kurallarının sıkılaştırılması bunu 2.532'ye indirdi ve yardım metni ile belirsiz yollar üzerinden eşleşen yaklaşık 950 engellemeyi kaldırdı.

BackBond, tarayıcının açık kaynak olduğunu, burada kullanılan sürüme sabitlendiğini, network isteği yapmadan yerel olarak çalıştığını ve bir karar ile bulguları yazdırdığını söylüyor. Toplu sayılar kimliksiz özet çıktısından geliyor; server başına sonuçlar asla yayımlanmıyor.

Neden önemli

Agent'lar daha fazla MCP server'a bağlandıkça, güven kararı her şey çalışmadan önce, bağlanma anında veriliyor. Bu tarama, gerçek maruziyetin yapısal olduğunu gösteriyor: açıklamalarında yalan söyleyen tool'lar değil, aynı manifestte birleştirilmiş, enjekte edilmiş bir sayfanın zincirleyebileceği sıradan network, yazma ve yıkıcı tool'lar. Manifest boyutunu ve tool kompozisyonunu birinci sınıf sinyaller olarak ele almak — ve girdi şemalarında ısrar etmek — injection metni avlamaktan daha fazlasını yakalardı. Sonuçlar ayrıca her statik kararın kurallar setine bağlı olduğunun bir hatırlatıcısı; bu tür taramalar sürümlü kurallarını ve uyarılarını öne çıkan rakamla birlikte sunmalı.

  • #mcp
  • #ai-agents
  • #security
  • #static-analysis
  • #open-source

İlgili yazılar