Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion

Autor: Veröffentlicht 6 min de lectura 46 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es wird Model Context Protocol (MCP) genannt und nach seiner ursprünglichen Spezifikation von Anthropic so gefördert, dass Teilnehmer und Agenten Live-Daten und Werkzeuge nennen können. Was in Audits und technischen Berichten aufgefallen ist, ist, dass der MCP-Server - der Zwischenspeicher, der den Agenten mit APIs, Dateien und Datenbanken verbindet - wird in der Regel das Repository der Anmeldeinformationen, die erforderlich sind, um zu handeln. Wenn solche Anmeldeinformationen schlecht geschützt sind, wird die Fähigkeit eines Angreifers, Daten zu lesen, die Fähigkeit, im Namen des Agenten zu handeln.

Technisch zeigt ein MCP-Server eine Reihe von Aktionen, die der Agent aufrufen kann und, um diese Aktionen auszuführen, benötigt Anmeldeinformationen: Serviceschlüssel, OAuth-Token, Umgebungsvariablen mit Geheimnissen oder Konfigurationsketten. In vielen praktischen Implementierungen enden diese Anmeldeinformationen in lokalen Konfigurationsdateien oder in flachen Textumgebungsvariablen; in anderen replizieren sie zwischen Umgebungen (Entwicklung, Inszenierung, Produktion), weil es keine zentralisierten Lager- oder automatischen Rotationsprozesse gibt. Darüber hinaus arbeitet der Agent mit nicht-menschlichen Identitäten (NHIs), die nicht nur das Lesen, sondern auch die Änderung und Umsetzung von Veränderungen erlauben. Das Stehlen eines Tokens aus dem MCP-Server ist also nicht nur das Filtern von Daten: Es bekommt einen Schlüssel, um Operationen auf den Systemen durchzuführen, die der Agent Zugriff hatte zu verwalten.

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Bild generiert mit IA.

Expositionsvektoren, die durch mehrere Analysen und öffentliche Ereignisse bestätigt werden, umfassen unter anderem: flache Textkonfigurationsdateien oder Umgebungsvariablen mit Token; Verbreitung und Vervielfältigung von Anmeldeinformationen ohne Rotation; schnelle Injektion wo schädliche Inhalte in einem Dokument oder Web den Agenten dazu veranlasst, Geheimnisse zu enthüllen oder unangemessene Handlungen auszuführen; übermäßige Genehmigungen für den Komfort während der Entwicklung zugewiesen, die dann die Produktion erreichen; und Lieferkettenrisiken bei der Verbindung mit unzuverlässigen MCP-Servern. Ein öffentliches Beispiel, das in technischen Berichten zitiert wird, ist die Schwachstelle, die als CVE-2025-6514 in mcp-remote zugewiesen wird - ein Proxy OAuth in Kunden und mit mehr als 400.000 Downloads - wo ein bösartiger Server die Injektion von Betriebssystembefehlen und Remotecode-Ausführung auslösen könnte, so dass der Diebstahl von Anmeldeinformationen auf der Client-Maschine. Weitere technische Informationen zu MCP und seinem Design finden Sie im öffentlichen Repository der GitHub-Spezifikation: https: / / github.com / anthropic / mcp und die öffentliche Registrierung der Sicherheitslücke in MITRE: https: / / cve.mitre.org / cgi-bin / cvename.cgi? Name = CVE-2025-6514.

Wer ist gefährdet ist eine praktische Frage: jede Organisation, die IA-Agenten mit Zugriff auf interne Systeme integriert und die von MCP-Servern auf delegierte Aktionen abhängt, ist potenziell betroffen. Dazu gehören Entwicklungsteams, die Agenten in Pipelines bereitstellen, Support-Teams, die Assistenten verwenden, um auf Karten und Daten zu arbeiten, und Cloud-Architekturen, die APIs freisetzen, die Agenten aufrufen sollten. Ebenfalls gefährdet sind Lieferketten, die sich auf Komponenten von Drittanbietern (z.B. Proxies oder Utilitys wie mcp-remote) ohne Integrität und Update-Kontrollen verlassen.

Die realen Konsequenzen, die abgeleitet werden können, sind vielfältig und von praktischer Schwerkraft: von Lecks der internen Dokumentation und API-Geheimnisse bis zu schädlichen Aktionen mit gestohlenen NHIs (Laufen, Skalieren von Privilegien, laterale Wolkenbewegung). Darüber hinaus macht die autonome Natur der Agenten die Zeit zwischen Engagement und Schaden sehr kurz, und der Beweis eines Missbrauchs wird zwischen Stämmen verschiedener Systeme verteilt, wenn es keine zentrale Rückverfolgbarkeit gibt.

Wir müssen unterscheiden: Die oben beschriebenen Tatsachen werden durch die technische Spezifikation von MCP und durch berichtete öffentliche Vorfälle bestätigt; die Häufigkeitsaussagen (z.B., dass die flache Textspeicherung "routine" ist) sind Schätzungen auf der Grundlage von Audits und Praktiken, die bei der schnellen Bereitstellung von IA-Projekten beobachtet werden; und es gibt immer noch Unsicherheit über den Gesamtumfang des Problems auf der Ebene aller Organisationen, die MCP intern eingesetzt haben (es noch nicht ein öffentliches Invent).

Vor diesem Hintergrund sind die spezifischen Maßnahmen, die Sicherheitsteams und Entwickler sofort umsetzen sollten, klar und anwendbar:

1) Entfernen Sie Geheimnisse in flachem Text und zentralisieren Sie sie in einem verwalteten Tresor. Verschieben Sie Schlüssel und Token aus Konfigurationsdateien und Umgebungsvariablen zu einem geheimen Manager mit Zugriffskontrolle und Zugriffsprotokoll. Wenn eine kommerzielle Lösung mit Maskierung und Verifikation durch Bestätigung gesucht wird, gibt es Werkzeuge auf dem Markt, die diese Ideen implementieren; zum Beispiel bietet Keeper Secrets Manager Nutzungsflüsse für Agenten und Anzeigesteuerungen mit Bestätigung: https: / / www.keepersecurity.com / secrets-manager /.

2) Verwenden Sie kurzfristige und automatische Drehmeldeinformationen. Vermeiden Sie statische Schlüssel. Die Generierung von Ephemeral-Token mit automatischer Ablauf und Erneuerung reduziert das Belichtungsfenster deutlich, wenn es ein Leck gibt.

(3) Schmieden des Prinzips des kleinen Privilegs. Beauftragen Sie jedem Agenten nur die für Ihre Aufgabe erforderlichen Mindestberechtigungen und überprüfen Sie durch automatische Überarbeitungen und Regeln, dass diese Berechtigungen für den Entwicklungskomfort nicht erhöht werden. Für Definitionen und Zugangskontrollleitfäden sollte auf die Zutrittskontrolle und die am wenigsten privilegierten Leitfaden für bewährte Praktiken verwiesen werden: https: / / csrc.nist.gov / Glossar / Begriff / mind. _ Privileg.

4) Halten Sie einen Menschen in der Schleife für empfindliche Operationen. Maßnahmen wie das Enthüllen eines entlarvten Geheimnisses, das Löschen von Produktionsdaten oder laufende Änderungen in kritischer Infrastruktur müssen eine authentifizierte menschliche Bestätigung und Registrierung der Genehmigung erfordern.

5) Instrumentarprotokollierung, Prüfung und Nachweis speziell für Agenten. Um jeden Antrag des Bevollmächtigten, die verwendete NHI-Identität und die betreffende Ressource aufzuzeichnen; anormale Verhaltenswarnungen (z.B. Nicht-Zeit-Anfragen oder ungewöhnliche Ressourcen) zu ermöglichen und ausreichende Protokolle für die forensische Prüfung zu halten.

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Bild generiert mit IA.

6) Inventar und Steuerung aller MCP-Server und Client-Proxies. Aktivieren Sie gegen "Shadow MCP": Scannen Sie Repositorys, Entwicklungsmaschinen und Cloud-Umgebungen, um Instanzen zu lokalisieren, Patches und Rezitieren von Token anzuwenden, wenn gefährdete Software erkannt wird (z.B. Update oder Entfernen von mcp-Remote, die von CVE-2025-6514 betroffen sind).

7) Schutz vor sofortiger Injektion und negativem Inhalt. Filtern, heilen und verifizieren Sie den Ursprung der Inhalte, die Agenten verarbeiten, Validierungsmechanismen und gegebenenfalls den Zugang von Agenten zu nicht zuverlässigen externen Dokumenten.

Zusammenfassend stellt MCP eine operative Schicht vor, die die Nützlichkeit von IA-Agenten erleichtert, aber auch das Risiko konzentriert: der MCP-Server endet oft als Verwahrer von Anmeldeinformationen, die in kritischen Systemen handeln können. Verteidigungen sind nicht exotisch: Zentralisieren Sie Geheimnisse, verwenden Sie ephemere Anmeldeinformationen, anwenden Sie wenig Privileg, hinzufügen menschliche Bewertungen an kritischen Punkten, Audit-Aktionen und halten Sie eine vollständige Inventar sind technische und organisatorische Schritte, die jetzt angewendet werden müssen, um ein Risiko zu mindern, das sonst unbemerkt gehen kann, bis der Schaden irreversibel ist.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.