MCP-серверы становятся новой точкой риска для корпоративных секретов

MCP-серверы, которые подключают ИИ-агентов к внутренним данным и инструментам компаний, могут раскрывать API-ключи, токены и ключи сервисных учетных записей. В материале Keeper Security перечислены основные риски: открытое хранение учетных данных в конфигурации, чрезмерные права, prompt injection и подключение к недоверенным серверам. Отдельно упоминается CVE-2025-6514 в OAuth-прокси mcp-remote, который скачали более 400 тыс. раз.
Почему MCP-сервер получает доступ к секретам
Model Context Protocol — открытый стандарт, первоначально представленный Anthropic, для подключения ИИ-помощников к внешним инструментам и данным. Агент через MCP может запросить запись из базы, открыть файл или вызвать API. Посредником выступает MCP-сервер: небольшая программа, которая определяет доступные агенту действия и для работы обычно использует учетные данные целевой системы.
Поэтому утечка секрета в этом слое означает не только возможное раскрытие данных. Она способна дать злоумышленнику возможность совершать действия от имени агента с помощью API-ключей, токенов и других машинных идентичностей. Вопрос безопасности касается уже не только модели, но и каждой связки агента с корпоративным инструментом.
Какие сценарии выделяют исследователи
Один из распространенных случаев — хранение ключей и токенов в локальных конфигурационных файлах в открытом виде. Такие файлы могут остаться на диске, быть скопированы на другую машину или по ошибке попасть в репозиторий Git. При доступе к серверу атакующий сможет прочитать все сохраненные в нем значения.
Еще одна проблема — дублирование одинаковых учетных данных в конфигурациях и переменных окружения для разработки, тестирования и production. Когда централизованного учета нет, секреты реже ротируются и могут оставаться действительными длительное время. В контексте инцидентов с ИИ-агентами эта проблема пересекается с темами, поднятыми в инциденты и цепочки атак на агентные системы, где рассматриваются уязвимости и цепочки атак на агентные системы.
Prompt injection не требует взлома самого сервера. Агент может обработать документ, тикет поддержки или веб-страницу со скрытой инструкцией и принять ее за допустимую команду. В результате он способен неправильно использовать доступный инструмент или передать защищаемый секрет. Широкие разрешения усугубляют последствия: права, выданные для удобства разработки, могут сохраниться в рабочей среде.
Автор также обращает внимание на риск сторонних MCP-серверов. В уязвимости CVE-2025-6514 вредоносный сервер мог инициировать инъекцию команд ОС через mcp-remote, работающий на клиентской машине. Это открывало путь к удаленному выполнению кода и краже ее учетных данных.
Что стоит проверить компаниям
Для снижения рисков Keeper Security рекомендует убрать секреты из исходного кода, конфигурационных файлов и переменных окружения в единое управляемое хранилище. Учетные данные следует выдавать по требованию, ограничивать срок их действия и автоматически ротировать.
Каждому агенту необходимы только права, требуемые для конкретной задачи. Доступ к production, удаление записей и получение незамаскированных секретов стоит оставлять за явным подтверждением человека. Не менее важны журналирование действий агента и инвентаризация всех MCP-серверов: без этого незаметные экземпляры могут стать теневыми идентичностями с действующими ключами. Практический вывод для бизнеса — включать MCP-слой в обычный контур управления секретами и доступа до подключения агентов к критичным системам.

