На хабре увидел небольшую статью по атакам на mcp сервера и я решил поделиться, как я защищаю свои mcp от похожих атак.
У меня есть два класса mcp серверов:
- корпоративные
- личные
В качестве примера личного mcp я реализовал общий сервер памяти, теперь у меня все агенты из любого AI провайдера пишут аннотации чатов и сессий в общую память, которая сохраняется на моем сервере.
В качестве корпоративного mcp может быть сервер для работы с opensearch, postgresql, clickhouse и любыми другими системами, которые вы используете. Ваш агент сможет взаимодействовать с прод (или тест) системой по понятным правилам.
Для личного я использую связку url secret + oauth. url secret позволяет отрезать подавляющее большинство ботов, а oauth просто не даст сделать запрос без аутентификации на моей учетке. oauth я завожу через workos. Если вы не упорный параноик - то это решение очень хорошо подходит для личного пользования.
Для корпоративного контура все сложнее. Не смотря на то, что почти все mcp у вас будут внутренние встает масса других вопросов:
1. аудит доступа
2. разграничение прав
3. разрешение конкретных тулов
4. маршрутизация запросов и т.д.
Эта задача чуть сложнее и требует отдельной статьи но в качестве готового решения (нужно настраивать) можно использовать agentgateway. Он позволяет решить все эти задачи и кроме того сделать отдельный шлюз для AI провайдеров в контуре организации.
У меня есть два класса mcp серверов:
- корпоративные
- личные
В качестве примера личного mcp я реализовал общий сервер памяти, теперь у меня все агенты из любого AI провайдера пишут аннотации чатов и сессий в общую память, которая сохраняется на моем сервере.
В качестве корпоративного mcp может быть сервер для работы с opensearch, postgresql, clickhouse и любыми другими системами, которые вы используете. Ваш агент сможет взаимодействовать с прод (или тест) системой по понятным правилам.
Для личного я использую связку url secret + oauth. url secret позволяет отрезать подавляющее большинство ботов, а oauth просто не даст сделать запрос без аутентификации на моей учетке. oauth я завожу через workos. Если вы не упорный параноик - то это решение очень хорошо подходит для личного пользования.
Для корпоративного контура все сложнее. Не смотря на то, что почти все mcp у вас будут внутренние встает масса других вопросов:
1. аудит доступа
2. разграничение прав
3. разрешение конкретных тулов
4. маршрутизация запросов и т.д.
Эта задача чуть сложнее и требует отдельной статьи но в качестве готового решения (нужно настраивать) можно использовать agentgateway. Он позволяет решить все эти задачи и кроме того сделать отдельный шлюз для AI провайдеров в контуре организации.