---
title: "Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti · DotsAgent"
description: "Invariant Labs ha mostrato che un server MCP può nascondere istruzioni nelle descrizioni degli strumenti lette dal modello e ha descritto varianti basate sul tool shadowing e sul rug pull."
url: https://dotsagent.io/it/security/incidents/2025-04-mcp-tool-poisoning
---

1 aprile 2025

# Tool poisoning MCP: istruzioni nascoste nelle descrizioni degli strumenti

Invariant Labs ha mostrato che un server MCP può nascondere istruzioni nelle descrizioni degli strumenti lette dal modello e ha descritto varianti basate sul tool shadowing e sul rug pull.

## Cosa è successo

Il 1 April 2025 Invariant Labs ha pubblicato una notifica di sicurezza sul tool poisoning nel Model Context Protocol. Un server MCP malevolo inserisce istruzioni nella descrizione di uno strumento. L'utente raramente vede quel testo, ma il modello lo legge come parte del proprio contesto e può agire di conseguenza.

La stessa notifica descriveva due attacchi correlati. Nel tool shadowing, la descrizione di un server modifica il modo in cui l'agente usa gli strumenti di un altro server attendibile. In un rug pull, un server modifica le descrizioni dei propri strumenti dopo che l'utente lo ha già approvato.

## Perché ha funzionato

I client caricano in un unico contesto le descrizioni degli strumenti di tutti i server connessi e il modello non può distinguere la documentazione di un fornitore dalle istruzioni di un attaccante. Se un client approva un server una volta sola e non lo ricontrolla, le modifiche successive passano inosservate.

## Cosa fare

- Leggi tutte le descrizioni degli strumenti di un server MCP prima di connetterlo, non limitarti ai nomi degli strumenti.
- Fissa le versioni dei server e calcola l'hash delle descrizioni degli strumenti; chiedi una nuova approvazione o invia un avviso quando l'hash cambia.
- Connetti solo i server necessari per un'attività, così il testo di un server non può influenzare gli strumenti di un altro.
- Richiedi l'approvazione per le chiamate agli strumenti che inviano dati o modificano file.

[Verifica skill, plugin e server MCP](https://dotsagent.io/it/security#supplyChainVetting)[Richiedi l'approvazione per le azioni rilevanti](https://dotsagent.io/it/security#humanApproval)

- [Il toxic agent flow di GitHub MCP espone repository privati tramite un issue pubblico](https://dotsagent.io/it/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Segui la checklist di sicurezza →](https://dotsagent.io/it/security/checklist)

## Fonti

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)/blog/mcp-security-notification-tool-poisoning-attacks

Riferimento indipendente per chi sviluppa agenti IA. Non siamo affiliati a nessun fornitore citato qui.

© 2026 DotsAgent · Dati verificati il 1 ottobre 2026
