Управление доступом ИИ-агентов через MCP: риски и вопросы безопасности

Интеграция ИИ-агентов с внутренними системами через Multi-Capability Plugins (MCP) открывает новые возможности для автоматизации, но также создает значительные вызовы для информационной безопасности. Эксперты предупреждают о критических уязвимостях, которые могут быть усилены при неконтролируемом использовании MCP.

Потенциальные угрозы при использовании MCP

Подключение ИИ-агентов к сторонним MCP может значительно расширить их функционал без необходимости написания нового кода. Например, MCP от GitHub позволяет агенту управлять проектами, MCP таск-трекера — работать с задачами, а MCP для PostgreSQL — выполнять прямые запросы к базам данных. Однако такая простота внедрения часто игнорирует критические аспекты безопасности.

Станислав Иванкевич, техлид в СберТехе, отмечает, что MCP не является новой уязвимостью, а скорее мультипликатором уже существующих проблем в Large Language Models (LLM). Слепое использование этих плагинов может привести к серьезным инцидентам, таким как:

  • Компрометация пользовательских данных и их продажа в даркнете.
  • Финансовые махинации, вызванные фейковыми сообщениями от имени сотрудников.
  • Масштабные сбои инфраструктуры из-за несанкционированных действий ИИ-агентов.

Вопросы безопасности при предоставлении доступа

Когда ИИ-агент получает разрешение на вызов внутренних интерфейсов через MCP, служба информационной безопасности должна задать ключевые вопросы:

  • Кто предоставил доступ? Важно четко определить ответственных за выдачу разрешений.
  • Как отозвать доступ? Необходимо иметь механизмы быстрого и эффективного отзыва прав.
  • Как расследовать инциденты? Должны быть предусмотрены инструменты для анализа и разбора происшествий, произошедших по вине агента.

Ответы на эти вопросы лежат не в плоскости проверки сетевого трафика, а в концепции управления доступом на уровне операций. Это подразумевает детальное разграничение прав и контроль за действиями ИИ-агентов для минимизации рисков.