OX Security выявила риски в 15 465 публичных MCP-серверах

Компания OX Security проанализировала 15 465 публично индексируемых серверов Model Context Protocol (MCP) в пяти реестрах. После дедупликации исследователи получили 5 095 уникальных хостов и заявили об отсутствии у маркетплейсов обязательной проверки, подписания кода и подтверждения происхождения серверов.
MCP задумывался как единый стандарт подключения моделей, агентов и IDE к инструментам и данным. Протокол получил широкое распространение: разработчики публикуют серверы, а организации подключают их к агентным рабочим процессам. Однако OX Security считает, что экосистема публикации таких компонентов не даёт пользователям достаточных гарантий.
Где размещены публичные серверы
По оценке OX Security, 15,6% уникальных хостов работают на инфраструктуре за пределами США. Среди них исследователи насчитали 19 хостов в Китае и 18 в России. Подключённый агент может передавать данные в юрисдикции, которые не были согласованы службой безопасности организации.
Ещё 0,45% серверов направляют трафик через потребительские сервисы туннелирования, главным образом ngrok-free. Такие публично перечисленные сервисы могут запускаться на личных устройствах и, вероятно, в домашних сетях, отмечается в исследовании.
Проблема исчезнувших доменов
У 2,3% обнаруженных серверов домены уже не разрешаются. Шесть из них были связаны с истёкшими доменами, которые, по расчётам OX Security, можно зарегистрировать за 4–12 долларов в год. Новый владелец такого адреса способен получить закрепившуюся идентичность сервера и запросы агентов, если настройки подключений не изменились.
Размещение также не остаётся постоянным: оператор может начать работу с IP-адреса в США, а затем перенаправить трафик в другую точку. Поэтому география, проверенная при первоначальном подключении, сама по себе не описывает дальнейший маршрут данных.
Репозиторий не равен работающему сервису
Авторы отдельно подчёркивают ограниченность проверки открытого кода. Для удалённого MCP-сервера код, исполняемый на бэкенде, может отличаться от содержимого публичного репозитория. Ревью позволяет оценить опубликованный проект, но не подтверждает фактическую реализацию запущенного сервиса.
Практический вывод для бизнеса: каждое MCP-подключение стоит рассматривать как внешнего поставщика доступа к данным. Перед внедрением необходимо отдельно контролировать происхождение сервера, его размещение и состояние домена, а также не полагаться только на наличие публичного репозитория. OX Security указывает, что до появления проверки, подписания кода и верификации происхождения эту работу должны выполнять сами организации.

