MCP araçlarının zehirlenmesi: araç açıklamalarında gizli talimatlar
Invariant Labs, bir MCP sunucusunun modelin okuduğu araç açıklamalarına gizli talimatlar ekleyebileceğini gösterdi ve araç gölgeleme ile rug pull saldırı türlerini açıkladı.
Ne oldu
Invariant Labs, 1 April 2025 tarihinde Model Context Protocol'deki araç zehirleme hakkında bir güvenlik duyurusu yayımladı. Kötü amaçlı bir MCP sunucusu, talimatları bir aracın açıklamasına gizler. Kullanıcı bu metni nadiren görür; ancak model, metni bağlamının bir parçası olarak okur ve talimatlara göre hareket edebilir.
Aynı duyuruda bununla ilişkili iki saldırı da açıklandı. Araç gölgeleme saldırısında bir sunucunun açıklaması, ajanın başka bir güvenilir sunucudaki araçları nasıl kullanacağını değiştirir. Rug pull saldırısında ise sunucu, kullanıcı onay verdikten sonra araç açıklamalarını değiştirir.
Neden işe yaradı
İstemciler, bağlı tüm sunucuların araç açıklamalarını tek bir bağlama yükler ve model, sağlayıcının belgeleriyle saldırganın talimatlarını birbirinden ayıramaz. İstemci bir sunucuyu yalnızca bir kez onaylayıp sonrasında tekrar kontrol etmezse yapılan değişiklikler fark edilmeden kalır.
Ne yapmalı
- Bir MCP sunucusuna bağlanmadan önce yalnızca araç adlarını değil, araç açıklamalarının tamamını okuyun.
- Sunucu sürümlerini sabitleyin ve araç açıklamalarının hash değerlerini alın; hash değiştiğinde yeniden onay isteyin veya uyarı verin.
- Bir sunucudaki metnin başka bir sunucunun araçlarını yönlendirememesi için yalnızca görev için gereken sunucuları bağlayın.
- Veri gönderen veya dosyaları değiştiren araç çağrıları için onay alın.
Skill'leri, eklentileri ve MCP sunucularını inceleyinÖnemli sonuçları olan eylemler için onay isteyin
Güvenlik kontrol listesini uygulayın →