---
title: "Отравление инструментов MCP: скрытые инструкции в описаниях инструментов · DotsAgent"
description: "Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull."
url: https://dotsagent.io/ru/security/incidents/2025-04-mcp-tool-poisoning
---

1 апреля 2025 г.

# Отравление инструментов MCP: скрытые инструкции в описаниях инструментов

Invariant Labs показала, что сервер MCP может скрывать инструкции в описаниях инструментов, которые читает модель, а также описала атаки с подменой инструментов и rug pull.

## Что произошло

1 апреля 2025 года Invariant Labs опубликовала уведомление о безопасности, посвящённое отравлению инструментов в Model Context Protocol. Вредоносный сервер MCP помещает инструкции в описание инструмента. Пользователь редко видит этот текст, но модель читает его как часть контекста и может выполнить эти инструкции.

В том же уведомлении описаны две связанные атаки. При подмене инструментов описание одного сервера меняет то, как агент использует инструменты другого, доверенного сервера. При атаке rug pull сервер меняет описания своих инструментов после того, как пользователь уже одобрил его.

## Почему это сработало

Клиенты загружают описания инструментов всех подключённых серверов в общий контекст, и модель не может отличить документацию поставщика от инструкций злоумышленника. Если клиент одобрил сервер один раз и больше его не проверяет, последующие изменения остаются незамеченными.

## Что делать

- Перед подключением прочитайте полные описания инструментов сервера MCP, а не только их названия.
- Фиксируйте версии серверов и хеши описаний инструментов; при изменении хеша повторно запрашивайте подтверждение или отправляйте оповещение.
- Подключайте только серверы, необходимые для задачи, чтобы текст одного сервера не мог влиять на использование инструментов другого.
- Требуйте подтверждения вызовов инструментов, которые отправляют данные или изменяют файлы.

[Проверяйте skills, плагины и MCP-серверы](https://dotsagent.io/ru/security#supplyChainVetting)[Требуйте подтверждения значимых действий](https://dotsagent.io/ru/security#humanApproval)

- [Опасный сценарий работы агента через GitHub MCP раскрывает данные приватных репозиториев через публичный issue](https://dotsagent.io/ru/security/incidents/2025-05-github-mcp-toxic-agent-flow)

[Выполнить проверку по чек-листу безопасности →](https://dotsagent.io/ru/security/checklist)

## Источники

1. [invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)/blog/mcp-security-notification-tool-poisoning-attacks

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
