· kaynak dev.to (home feed)
Kırmızı takım uzmanının üç maddelik kontrol listesi, çoğu MCP server incelemesinin gözden kaçırdığı güvenlik açıklarını hedefliyor
Kendini LLM kırmızı takım uzmanı olarak tanıtan bir yazarın dev.to gönderisi, tool açıklamalarını, argüman doğrulamasını ve kontrolsüz başarı yollarını, incelemelerin en çok gözden kaçırdığı üç MCP hata modu olarak savunuyor.

Gönderide neler deniyor
Yaşamını LLM uygulamalarını kırmızı takım saldırılarıyla test ederek kazandığını söyleyen bir yazarın dev.to'daki gönderisi, Model Context Protocol'ün (MCP) LLM uygulamaları ile tool'lar, veritabanları ve dahili API'ler arasındaki standart bağlantı katmanına sessizce dönüşdüğünü, ancak güvenlik incelemelerinin bu katmanı hâlâ sıradan bir library çağrısı gibi ele aldığını savunuyor. Yazarın temel iddiası, çoğu incelemenin gözden kaçırdığı bir ayrım: bir prompt güvenilmeyen metindir, ama bir tool çağrısı bir yetenektir. Model bir tool'u çağırdığında dosya yazma, veritabanı sorgusu, giden istek veya ödeme gibi gerçek bir yan etki tetiklenir; ve çağrı normal görünümlü bir sonuç döndürdüğü için, eylem yanlış olsa bile çevreleyen uygulama bunu başarı olarak kaydeder.
Gönderi, sorunu yazarın sahada en sık karşılaştığını söylediği, her birine hızlı bir kontrol eşlik eden üç hata moduna indirgiyor.
Tool açıklamaları aynı zamanda talimat niteliği taşır
MCP server'ları her tool için doğal dil açıklamalarıyla gelir ve model bunları okur. Gönderiye göre bu, açıklama metnini talimat yüzeyinin bir parçası hâline getiriyor: aşırı uzun veya belirsiz bir açıklama ya da uygulamanın niyetinden daha izin verici bir örnek, modeli tasarlandığından daha geniş bir kullanıma yönlendirebilir. Önerilen kontrol, her açıklamayı sanki bir saldırgan yazmış gibi okumak ve yalnızca o metinden yola çıkarak modelin makul biçimde gerekçelendirebileceği en geniş eylemi belirlemektir.
Argüman doğrulaması asıl sınırdır
Açıklamalar arkasında bir uygulama mekanizması olmadan hiçbir şey başarmaz. Gönderi, bir path, sorgu veya URL argümanı kabul edip bunu doğrudan geçiren her tool'u işaret ediyor; çünkü bu, modelin tek bir hazırlanmış kullanıcı mesajından erişebileceği bir path traversal, injection veya server-side request forgery vektörüne dönüşür. Kontrol şöyle: dosya sistemine, bir sorgu oluşturucuya veya bir HTTP client'a ulaşan her string argüman için, açık bir allow-list veya doğrulanmış bir scheme olduğunu teyit edin. Yazar, model çıktısını sanitize etmenin bir sınır sayılmadığı konusunda açık konuşuyor; çünkü modelin çıktısı tam da saldırganın kontrol ettiği kanaldır.
Başarı yolları hataları gizler
Üçüncü hata modu kayıt tutmadır. Gönderiye göre uygulamalar genellikle başarılı bir tool çağrısını kaydedip yoluna devam eder; model yanlış alıcıya bir mesaj yazmış ya da yazılmaması gereken veriyi eklemiş olsa bile hiçbir şey alarm çalmaz. Önerilen çözüm bilinçli olarak minimal: en riskli tool'un en hassas alanına (alıcı, hedef veya tutar gibi) tek bir assertion ekleyin ve bu değer dar bir beklenen kümenin dışına çıkarsa gürültülü biçimde başarısız olun. Belirtilen hedef, sevkiyattan önce tam bir audit pipeline inşa etmek değil, tek bir testle başlayarak sessiz hataları gürültülü hâle getirmektir.
Paketlenmiş bir tarayıcı, ama uyarılarla
Yazar ayrıca kontrol listesindeki sekiz sondağı ücretsiz bir tarama endpoint'ine paketlemiş: bir tool spec'ini veya bir prompt'u işaret edin, işaretlenen belirli alanı adlandıran kısa bir risk raporu döndürüyor. Gönderi, raporun deterministik olduğunu ve kendi kendini taramanın hash'inin yayınlandığını, böylece aynı girdinin aynı çıktıyı ürettiğinin doğrulanabileceğini iddia ediyor. Belirtmek gerekir ki servis, köklü bir sağlayıcı yerine kişisel bir Cloudflare Workers domain'inde barındırılıyor ve deniz.in bunu doğrulamadı; ekipler ayrıca dahili tool spesifikasyonlarını herhangi bir üçüncü taraf servise yapıştırmanın riskini tartmalı. Gönderinin kendisi tarayıcıyı gerçek bir incelemenin替代i değil, hızlı bir sinyal olarak çerçeveliyor.
Yazara göre sevkiyattan önceki en yüksek kârlı adım, her tool için yanlış olması hâlinde olay oluşturacak tek alanı yazmak ve ardından bunu yakalayan tek testi yazmaktır.
Neden önemli
MCP'nin benimsenmesi çevresindeki inceleme pratiklerinin önüne geçti ve gönderinin ana noktasına karşı çıkmak zor: modeller eyleme geçme yeteneği kazandıkça prompt injection, eylem enjeksiyonuna dönüşüyor. Sektörün beklediği hata, modelin yanlış şeyi söylemesi — bu görünürdür; asıl ısıran hata ise modelin yanlış şeyi yapmasıdır — ve bu başarı olarak kaydedilir. Kontrol listesi ucuz, somut ve bir pentest bütçesi olmadan test edilebilir; hızla ilerleyen MCP dağıtımlarının şu an tam olarak eksik olduğu şey de bu. Tavsiye tek bir uygulayıcının blog gönderisinden geliyor, bir standarttan veya satıcı kılavuzundan değil; bu yüzden son söz değil, bir audit checklist için başlangıç noktası olarak değerlendirin.
- #mcp
- #llm-security
- #prompt-injection
- #security-audit
- #developer-tools