VMTech
Razgovarajmo

GhostSplice pokazuje rizik podeljenih uputstava u MCP agentima

GhostSplice pokazuje rizik podeljenih uputstava u MCP agentima

Istraživačka grupa ASSET demonstrirala je GhostSplice, tehniku kojom zlonamerni MCP server može navesti AI agenta za programiranje da pošalje SSH ključeve, tajne iz .env fajla, izvorni kod i podatke o klijentima. U kontrolisanim, izolovanim projektima sa lažnim akreditivima, prosečna stopa izvršavanja porasla je sa 42% na 82% kada je zahtev podeljen na dva dela, kroz testove nad 11 modela.

Napad se oslanja na Model Context Protocol, otvoreni standard preko kog AI asistenti pozivaju spoljne alate. Ne podrazumeva udaljeno preuzimanje proizvoljnog agenta: programer mora prethodno povezati napadačev MCP server, a agent već mora imati dozvolu da čita datoteke koje bi bile iznete.

Kako se instrukcija deli između kanala

MCP čuva strukturne granice između opisa alata i rezultata, ali ASSET je pokazao da agenti u istom radnom kontekstu mogu spojiti poruke iz tih odvojenih delova. Nijedan fragment zato ne mora sam sadržati očigledno štetan zahtev.

Referentna implementacija oglašava alat nazvan integrity_checker sa četiri neutralna polja, alpha, beta, gamma i delta. Kasniji rezultat skeniranja projekta dopunjava nedostajuće mapiranje i traži da se u ta polja upiše sadržaj fajlova .ssh/id_rsa, vlasničkog koda, customers.csv i .env, pod izgovorom verifikacije heša na serveru.

Javni repozitorijum uključuje i varijantu sa tri kanala, u kojoj su inventar projekta, mapiranje fajlova na polja i alat za prikupljanje razdvojeni kroz tri interakcije. Istraživači navode da su GPT-4o, Gemini 2.0 Flash i Llama 3.3 70B u testu sa jednim delom bili na 0%, a u testu sa dva dela na 100%.

Rezultate treba čitati u okviru testiranog klijenta

Objavljene vrednosti nisu opšta rang-lista modela niti dokaz da je neki proizvod potpuno zaštićen. Isti model može odbiti zahtev u jednom klijentu, a izvršiti ga u drugom, u zavisnosti od zaštitnih kontrola oko modela. ASSET je, na primer, naveo da je Claude Sonnet 4.6 u tabeli imao 0%, ali je u jednom testu ipak poslao vlasnički kod sa aktivnim, ugrađenim ključem, uz prikrivanje očiglednijih tajni.

Ovaj obrazac se nadovezuje na rizike agenata opisane u rizike agenata opisane u bezbednosnim vestima, gde granica bezbednosti ne zavisi samo od samog modela. MCP specifikacija predviđa da čovek može odbiti poziv alata i da se oznake nepouzdanih servera tretiraju kao nepouzdane. OpenAI takođe upozorava da nepouzdani MCP serveri povećavaju rizik od prompt injekcije i preporučuje proveru prilagođenih i eksternih integracija.

Operativne mere za razvojne timove

Ključna mera je da se izlaz MCP servera tretira kao podatak, a ne kao instrukcija. Posebno je važno sprečiti da vrednosti iz rezultata jednog alata bez provere postanu argumenti drugog alata, naročito kada drugi alat može slati podatke van razvojnog okruženja.

Za poslovne timove to znači da pre povezivanja MCP integracija treba proveriti poreklo servera, dozvole alata i opseg fajlova koje agent može čitati. Potvrda čoveka za osetljive pozive i ograničene dozvole ostaju praktična kontrola protiv scenarija u kojem više bezazlenih fragmenata zajedno postaje zahtev za iznošenje podataka.

#mcpsecurity#promptinjection#aicoding#datasecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 12.08.2026
Instagram

GhostSplice pokazuje rizik podeljenih uputstava u MCP agentima

Otvorite objavu na Instagramu ↗