MCP-агент как троянский конь: удобство сторонних протоколов оборачивается утечками и диверсиями
Подключил MCP от GitHub — агент сам пуллит и пушит код. Подключил MCP от тасктрекера — читает задачи. Подключил MCP для PostgreSQL — делает прямые запросы к данным. Всё без единой строчки кода. Но за этим удобством стоит взрывной рост рисков: в даркнете сливается база пользователей, финтдел переводит деньги по фейковому сообщению агента, инфраструктура падает на дни из-за действий «умного» робота.
Станислав Иванкевич, техлид СберТеха, предупреждает: MCP — не новая уязвимость, а мультипликатор старых проблем LLM. Когда агенту дают доступ к критическим системам через сторонний протокол, каждая уязвимость большой языковой модели превращается в полноценную атаку. Агент начинает действовать по промпту, а не по инструкции безопасности.
Проблема усугубляется тем, что MCP-провайдеры часто не проходят аудит: код закрытый, действия агента нелогируются, а контроль доступа сводится к одному API-ключу. В таких условиях джейлбрейк или инъекция промпта дают злоумышленнику полный контроль над инфраструктурой. Выход — внедрять MCP-серверы как привилегированный код: с изоляцией, лимитами и обязательной человеческой проверкой критических действий.