Javni MCP serveri otkrivaju praznine u upravljanju AI vezama

OX Security je analizirao 15.465 javno indeksiranih MCP servera u pet MCP registara i, nakon uklanjanja duplikata, evidentirao 5.095 jedinstvenih hostova. Nalaz ukazuje da ekosistem Model Context Protocola, standarda namenjenog povezivanju modela, agenata i razvojnih alata sa alatima i podacima, nema ujednačene zaštitne mehanizme na javnim tržištima.
Kompanija navodi da javno objavljivanje MCP servera ne prati obavezna provera niti pregled pre nego što postanu dostupni korisnicima. Bez obzira na to da li je kod u repozitorijumu vidljiv, takav pregled ne potvrđuje nužno kod koji udaljeni server zaista izvršava.
Gde MCP veze mogu da iznesu podatke
Od 5.095 jedinstvenih hostova, 15,6% se razrešava na infrastrukturu van Sjedinjenih Država. U toj grupi je 19 hostova u Kini i 18 u Rusiji. Agent povezan sa takvim serverom može slati podatke u jurisdikcije koje bezbednosni tim prethodno nije odobrio.
Lokacija nije trajna bezbednosna garancija. Operater može server prvo pokrenuti na IP adresi u SAD, a zatim preusmeriti saobraćaj na drugu lokaciju. Zato sama početna provera mrežnog odredišta ne rešava problem promene infrastrukture tokom rada.
Lični tuneli i napušteni domeni
Analiza je pokazala da 0,45% javno navedenih servera usmerava saobraćaj kroz potrošačke tunelske servise, uglavnom ngrok-free. Ovi serveri rade sa ličnih računara i verovatno kućnih mreža, što dodatno otežava procenu operativnog okruženja i odgovornosti za servis.
Još 2,3% domena više se ne razrešava. OX Security je identifikovao šest servera na isteklim domenima koji mogu ponovo da se registruju za 4 do 12 dolara godišnje. Novi vlasnik bi time mogao da preuzme postojeći identitet servera i zahteve agenata koji su ostali podešeni da ga pozivaju.
Šta organizacije treba da proveravaju
Protokol sam po sebi nije označen kao uzrok problema; ključni rizik je poverenje koje organizacije daju javnim endpointima. OX Security kao potrebne mehanizme navodi proveru izdavača, potpisivanje koda i verifikaciju porekla, dok tržišta takve kontrole ne uvedu.
Za poslovne timove praktičan zaključak je da MCP servere tretiraju kao spoljne dobavljače: pre povezivanja agenata treba proveriti identitet operatera, mrežno odredište, tokove podataka i kontinuitet vlasništva nad domenom, a pristup ograničiti na podatke i ovlašćenja koja su neophodna za konkretan zadatak.

