Model Context Protocol (MCP) a devenit rapid modul implicit prin care agenții AI se conectează la unelte și date — descris adesea ca „USB-C-ul AI-ului". Un nou audit realizat de cercetători în securitate arată că acest conector nu are, în prezent, aproape nicio încuietoare.
Ce s-a întâmplat
Cercetătorii au scanat 15.465 de servere MCP indexate public, în cinci registre majore MCP, ajungând după deduplicare la 5.095 de hostname-uri unice. Concluzia: niciuna dintre aceste piețe nu verifică, nu semnează și nu validează originea a ceea ce se publică. Oricine poate trimite un server, iar nimic nu împiedică publicarea lui.
Trei cifre ies în evidență:
- 15,6% dintre hostname-uri rezolvă către infrastructură din afara SUA — inclusiv servere din China și Rusia — ceea ce înseamnă că un agent conectat poate trimite date peste granițe pe care nicio echipă de securitate nu le-a aprobat.
- O parte mică, dar reală (0,45%), rutează traficul prin servicii de tunelare pentru consumatori, precum ngrok — un semnal puternic că „serverul" rulează de fapt de pe laptopul personal al cuiva sau dintr-o rețea de acasă, nu de pe infrastructură gestionată.
- Peste 2% dintre domeniile listate au expirat și pot fi cumpărate pentru câțiva dolari pe an. Cine le cumpără moștenește identitatea serverului — și orice agent încă configurat să îl apeleze.
Cercetătorii subliniază că nici măcar o revizuire de cod nu ar închide complet breșa: un server MCP de la distanță poate rula o logică de backend complet diferită de ceea ce este publicat în repository-ul public. Ce se auditează nu este neapărat ceea ce rulează efectiv.
De ce contează
În ultimul deceniu, companiile au construit guvernanță în jurul adopției cloud-ului — reguli de rezidență a datelor, granițe Zero Trust, audituri de furnizori și lanț de aprovizionare. Conexiunile MCP, integrate direct în fluxurile de lucru ale agenților, ocolesc adesea tot acest cadru. Un agent AI care apelează un server MCP neverificat este, practic, o nouă integrare terță nemonitorizată — una care poate fi reatribuită, relocată sau reconfigurată de un nou proprietar de domeniu fără ca agentul, sau operatorii săi, să observe vreodată.
Corelat cu descoperiri anterioare privind lanțul de aprovizionare în codul sursă MCP folosit pe scară largă, tiparul este consecvent: modelul de securitate al MCP depinde în prezent în totalitate de ce face fiecare companie pe cont propriu, nu de vreun mecanism impus implicit de ecosistem.
Ce poți face
- Inventariază fiecare server MCP pe care agenții tăi îl pot accesa — tratează-l ca pe o integrare terță, supusă unei revizii de risc al furnizorului, nu ca pe o simplă linie de configurare.
- Verifică locația găzduirii și proprietarul înainte de a conecta un agent la un server MCP public, mai ales pentru fluxuri care ating date reglementate sau sensibile.
- Evită endpoint-urile tunelate sau cele de pe mașini personale în configurațiile agenților din producție — nu oferă nicio garanție operațională.
- Monitorizează schimbările de domeniu și certificat pentru orice server MCP de care depind agenții tăi; o schimbare bruscă de proprietar este un semnal să întrerupi conexiunea imediat.
- Aplică principii Zero Trust traficului agenților, la fel cum ai face pentru orice altă integrare externă — nu lăsa ca „e doar un agent AI" să devină o excepție de la controalele existente.
