Đầu độc tool MCP: ẩn chỉ dẫn trong mô tả tool
Invariant Labs cho thấy MCP server có thể ẩn chỉ dẫn trong mô tả tool mà model đọc, đồng thời mô tả các biến thể tool shadowing và rug pull.
Chuyện gì đã xảy ra
Ngày 1 tháng 4 năm 2025, Invariant Labs công bố cảnh báo bảo mật về việc đầu độc tool trong Model Context Protocol. MCP server độc hại chèn chỉ dẫn vào mô tả của một tool. Người dùng hiếm khi nhìn thấy nội dung này, nhưng model đọc nó như một phần ngữ cảnh và có thể làm theo.
Cảnh báo cũng mô tả hai kiểu tấn công liên quan. Với tool shadowing, mô tả từ một server làm thay đổi cách agent sử dụng tool từ một server đáng tin cậy khác. Với rug pull, server thay đổi mô tả tool sau khi người dùng đã phê duyệt server.
Vì sao cuộc tấn công thành công
Client tải mô tả tool của tất cả server đã kết nối vào cùng một ngữ cảnh, còn model không thể phân biệt tài liệu của nhà cung cấp với chỉ dẫn của kẻ tấn công. Nếu client chỉ phê duyệt server một lần rồi không kiểm tra lại, các thay đổi về sau sẽ không bị phát hiện.
Cần làm gì
- Đọc đầy đủ mô tả tool của MCP server trước khi kết nối, không chỉ xem tên tool.
- Cố định phiên bản server và tạo hash cho mô tả tool; yêu cầu phê duyệt lại hoặc gửi cảnh báo khi hash thay đổi.
- Chỉ kết nối những server cần cho tác vụ để nội dung từ một server không thể điều hướng tool của server khác.
- Yêu cầu phê duyệt đối với các lệnh gọi tool gửi dữ liệu hoặc sửa đổi tệp.
Kiểm tra skill, plugin và máy chủ MCPYêu cầu phê duyệt cho hành động có hậu quả