· kaynak dev.to (home feed)
Yerel MCP agent'ları izolasyonsuz çalıştırıldığında gizli bilgileri sızdırıyor ve kodun üzerine yazıyor
dev.to'da yayımlanan bir analiz, birden fazla yerel MCP agent'ı izolasyon olmadan aynı ortamı paylaştığında sessiz token sızıntılarını, depoların üzerine yazılmasını ve denetimsiz komut yürütülmesini ele alıyor.

Birden fazla agent, tek ortam, hiçbir engel yok
Model Context Protocol, dil modellerinin yerel araçlara nasıl bağlandığını standartlaştırmanın, parçalı tek seferlik entegrasyonların yerini almanın bir yolu olarak sunuldu. Ancak Henry Ramirez'in dev.to'da yayımladığı teknik analize göre, iki otomatik süreç aynı çalışma ortamını izolasyon olmadan manipüle ettiğinde ciddi çatlaklar ortaya çıkıyor: birden fazla asistan paralel çalışırken geçici bellekte sessiz token sızıntıları ve aktif depolarda yıkıcı üzerine yazmalar yaşanıyor.
Yazarın belirttiğine göre temel sorun, MCP aracıları üzerinden doğrudan terminal komut yürütmesine bel bağlayan herkesin protokolün ayrıntılı izinleri doğruladığını varsayması. Oysa bu, referans spesifikasyonlarının henüz sağlamadığı bir güvence.
Gizli bilgiler düz metin olarak yolculuk ediyor
Yapısal zayıflıklar, yerel sunucu ile istemci arasındaki sürekli bağlam alışverişi sırasında ortaya çıkıyor. Analizde, bağlam sunucularının SQLite veritabanları ve sürüm kontrol araçlarıyla etkileşim kurduğu, oturumun ise tanımlayıcıları standart transport akışının içinde düz metin olarak paylaştığı bir kurulum anlatılıyor. İkincil dizinleme görevleri için ikinci bir agent bağlandığında, kanalda gizli değişkenlerin yakalanmasını önleyecek çapraz kriptografik doğrulama bulunmuyor.
Ortam değişkeni sızıntısı en çarpıcı örnek. Yerel bir araç bir veritabanı bağlantısının kimliğini doğrulamak için yapılandırma dosyası okuduğunda, bu değişkenlerin tüm içeriği bağlam olarak işleme modeline iletiliyor. Aynı bellek arabelleğini daha sonra inceleyen ikincil bir agent, protokolün sözdizimi kurallarının hiçbirini ihlal etmeden bulut ana anahtarlarına, üretim parolalarına ve kriptografik imzalara anında erişim kazanıyor. Yazıya göre bu, en az ayrıcalık ilkesini ihlal ediyor: arayüz, katı bir sandbox'tan çok geliştiricinin konsoluna açılan doğrudan bir köprü gibi davranıyor ve yanıtlar ana arayüze ulaşmadan önce bunları filtreleyen bir iç güvenlik duvarı yok.
Eşzamanlılık çakışmaları ve kaynak tükenmesi
Paylaşılan kaynaklar için yarış, sürekli entegrasyon akışlarındaki en yıkıcı senaryo olarak tarif ediliyor. Protokol üzerinden iletişim kuran iki bağımsız örnek, birbirinin dosya kilidi durumundan habersiz. Bağımlılıkları yeniden düzenleyen bir agent, başka bir agent yardımcı değişiklikleri derlerken bir dosyayı yeniden yazabiliyor ve uyarı günlükleri üretmeden kod satırlarını tamamen silebiliyor. Standartta dosya sistemi düzeyinde yerel semaforlar veya atomik kilitler bulunmuyor; dolayısıyla bu sorumluluk, iletişim katmanının tasarım gereği güvenli olduğunu varsayan uygulamalara bırakılıyor.
Risk donanıma kadar uzanıyor. Analiz, çok çekirdekli işlemcilerde özyinelemeli çağrılar yapan script'lerin yerel JSON-RPC sunucusunun yürütme iş parçacığını doyurabileceğini, ana makineyi dondurabileceğini ve işletim sisteminin yeniden başlatılmasını zorunlu kılabileceğini iddia ediyor. Apple Silicon makinelerde ve AMD Ryzen iş istasyonlarında, senkronizasyon hatalarının birleşik bellek tüketimini üstel olarak artırdığı ve hata ayıklama süreçlerini durduran bellek yetersizliği hatalarına yol açtığı bildiriliyor.
Denetimsiz komut yürütme
Yazı, işletim sistemi komut ele alınmasına dair denetim bulgularına da dikkat çekiyor. Bir agent'ın önceden insan onayı olmadan komut yorumlayıcılarını çağırabilmesi, model yol veya argümanları halüsinasyonla uydurduğunda istenmeyen yürütmelerin kapısını açıyor. Yanlış yorumlanan bir dosya, yıkıcı bir komut olarak ele alındığında makine yöneticisinden yetki istemeden kullanıcı yapılandırma dizinlerini milisaniyeler içinde boşaltabiliyor.
Azaltıcı önlemler ve bedeli
Ticari alternatifler bu boşlukları her çalışma oturumu için geçici Docker container'larıyla yamalamaya çalışıyor. Ancak sorgu başına bir container başlatmanın hesaplama maliyeti, asistanın yanıt sürelerini düşürüyor; yazara göre bu da programcıları günlük projelerinde çevikliği geri kazanmak için izolasyon protokollerini atlamaya itiyor.
Bu ekosistem üzerinde geliştirme yapan geliştiricilere yönelik öneriler şunlar: hassas araçları protokole sunmadan önce doğrulama katmanları eklemek, agent'ların korumalı dizinlere erişimini kısıtlamak, açık onay olmadan doğrudan yazmaları devre dışı bırakmak ve hassas ortam değişkenlerini ayrı kriptografik kasalarda izole etmek.
İleriye dönük olarak yazar, benimsenmenin ancak geliştirme konsorsiyumları her yerel araç çağrısı için dijital imzaları zorunlu kıldığı takdirde ilerleyeceğini savunuyor. Süreçler arası kimlik doğrulaması olmadan otonom bir modelin komut satırıyla etkileşimine izin veren her entegrasyon, yazının sonuna göre, geliştirme ortamını geri döndürülemez değişikliklere ve altyapı anahtarlarının çalınmasına maruz bırakıyor.
Neden önemli
MCP, dil modelleri ile yerel geliştirici araçları arasındaki varsayılan yapıştırıcı haline geliyor ve çok agent'lı iş akışları giderek yaygınlaşıyor. Bu analiz, protokolün operasyonel basitliğinin — standart giriş-çıktı veya server-sent event ağ geçitleri üzerinden çift yönlü iletişim — agent'lar yükseltilmiş ayrıcalıklarla sistem araçlarını çağırdığında katı içerik kontrolü olmadan geldiğine dair bir uygulayıcı uyarısı. Paylaşılan makinelerde veya CI hatları içinde paralel agent çalıştıran ekipler, spesifikasyon yetişene kadar MCP katmanını güvenilmeyen altyapı olarak görmeli ve kendi izin denetimlerini, dosya kilitleme ve gizli bilgi yönetimi kontrollerini uygulamalıdır.
- #mcp
- #ai-agents
- #security
- #developer-tools
- #llm
İlgili yazılar
- Vericore, diff'e güvenmeden önce yapay zekâ kodlama agent'lerini bir değişim sözleşmesiyle denetliyor
- Cloudflare'ın beta Web Search API'si yapay zeka ajanlarını Ceramic, Exa ve Linkup üzerinden yönlendiriyor
- Daniel Lemire geçici testi öneriyor: AI, kodunuzu değerlendirmek için atılabilir katmanlar inşa ediyor