ReviewAI
Xếp hạngDanh mụcKhám pháTạp chíSo sánhMiễn phíTừ điển

Bảo mật MCP (Lỗ hổng MCP)

Bảo mật MCP đề cập đến các lỗ hổng như đánh cắp đặc quyền và rò rỉ thông tin xảy ra khi sử dụng MCP tiêu chuẩn, kết nối các AI agent với các công cụ và dữ liệu bên ngoài cũng như các biện pháp đối phó chống lại chúng.

MCP (Giao thức bối cảnh mô hình) được Anthropic giới thiệu và được ngành áp dụng rộng rãi như một tiêu chuẩn mở để kết nối các AI agent và LLM với các công cụ và nguồn dữ liệu bên ngoài một cách thống nhất. Trước đây, mỗi công cụ yêu cầu một mã liên kết riêng, nhưng bằng cách sử dụng máy chủ MCP, chi phí triển khai kết nối có thể giảm xuống, điều này đã được khen ngợi. Mặt khác, trong hoạt động thực tế kể từ năm 2026, người ta đã chỉ ra rằng thiết kế thẩm quyền của thông tin xác thực và khóa API được truyền đến máy chủ MCP của bên thứ ba là lỏng lẻo và có nguy cơ đọc hoặc ghi dữ liệu ngoài ý muốn. Các phương pháp tấn công chiếm quyền điều khiển các lệnh gọi công cụ MCP thông qua tính năng prompt cũng đã được báo cáo và tiêu chí lựa chọn là thiết lập các quy tắc hoạt động như không kết nối máy chủ MCP chưa được xác minh với môi trường sản xuất, giới hạn các đặc quyền ở mức tối thiểu cần thiết và kiểm tra nhật ký liên lạc.

Thuật ngữ liên quan