« Tüm yayınlar

MCP Sunucu Güvenliği: Kodan Üretime Dört Katmanlı Savunma

Bir MCP sunucusundaki tasarım açığı .env dosyasını nasıl sızdırdı? OWASP referanslarıyla dört katmanlı MCP güvenlik stratejisi.

Bir Model Context Protocol (MCP) tabanlı destek asistanı demosunda, müşteri bileti gibi görünen tek satırlık bir metin, asistanı dizin ağacında yukarı çıkıp bir .env dosyasını okumaya ikna etti. Hiçbir hata, çökme veya CVE yoktu; her fonksiyon istendiği gibi çalıştı. Sorun kodda değil, tasarımdaydı.

Bu olay tek başına değil: birçok MCP sunucusu bugün yapay zeka asistanları tarafından hızlıca yazılıyor, gerçek kimlik bilgilerine (GitHub, Jira, ödeme API'leri) sahip ajanlara bağlanıyor ve yüzeysel incelemelerden geçiyor. OWASP'ın LLM Uygulamaları İlk 10 listesi prompt injection'ı (LLM01) birinci sıraya koyarken, yeni OWASP MCP İlk 10 listesi araç zehirlenmesi, token sızıntısı ve tedarik zinciri manipülasyonu gibi MCP'ye özgü riskleri ekliyor. Invariant Labs'ın GitHub'ın resmi MCP sunucusuna yönelik gösterdiği gerçek saldırı, bu riskin teorik olmadığını kanıtlıyor.

Çözüm olarak önerilen yaklaşım, tek bir sihirli araç değil, yaşam döngüsü boyunca yerleştirilen dört bağımsız kontrol katmanı: pull request diff'lerinde AI'nın halüsinasyon gördüğü bağımlılıkları ve taslak kodu yakalayan kod bütünlüğü kontrolü, araç kataloğu taraması, CI'da çalışan güvenlik testleri ve üretimde kötü niyetli çağrıları engelleyen çalışma zamanı denetimi. Her katman diğerlerinin göremediği bir kör noktayı kapatıyor ve açık kaynak araçlarla (AIV Integrity Gate, MCP Test Harness, MCP-Bastion) bağımsız olarak uygulanabiliyor.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz