
Wprowadzenie do problemu / definicja
Model Context Protocol (MCP) to standard komunikacji zaprojektowany z myślą o łączeniu modeli AI, agentów, środowisk programistycznych oraz zewnętrznych narzędzi i źródeł danych. W praktyce pełni rolę warstwy integracyjnej pomiędzy systemami generatywnej sztucznej inteligencji a infrastrukturą organizacji. To właśnie ta pozycja sprawia, że bezpieczeństwo serwerów MCP staje się krytyczne dla ochrony danych, integralności procesów i kontroli operacyjnej.
Rosnąca liczba publicznie dostępnych serwerów MCP rozwija się szybciej niż mechanizmy ich weryfikacji, nadzoru i oceny zaufania. W efekcie organizacje mogą integrować agentów AI z usługami, których rzeczywiste środowisko uruchomieniowe, lokalizacja, stan utrzymania i wiarygodność operatora pozostają nieznane.
W skrócie
Analiza opisana w materiale źródłowym objęła 15 465 publicznie indeksowanych serwerów MCP z pięciu rejestrów, które po deduplikacji sprowadzono do 5 095 unikalnych nazw hostów. Wyniki pokazują wyraźne luki w obszarze governance, kontroli pochodzenia usług oraz zarządzania ryzykiem łańcucha dostaw.
- część usług była hostowana poza zatwierdzonymi jurysdykcjami,
- wykryto serwery wystawione za pośrednictwem tuneli konsumenckich,
- zidentyfikowano domeny wygasłe lub nierozwiązywalne, które mogą zostać przejęte,
- sam fakt użycia MCP nie jest problemem, ale brak weryfikacji źródła i integralności znacząco zwiększa powierzchnię ataku.
Kontekst / historia
MCP szybko zyskał popularność jako wspólny sposób łączenia modeli i agentów AI z narzędziami operacyjnymi, repozytoriami danych oraz funkcjami wykonywalnymi. Wraz ze wzrostem adopcji rośnie liczba tworzonych i publikowanych serwerów, często rozwijanych przez społeczność lub niewielkie zespoły deweloperskie.
To zjawisko przypomina wcześniejsze problemy bezpieczeństwa obserwowane w ekosystemach aplikacji, pakietów programistycznych, obrazów kontenerowych i rozszerzeń przeglądarek. W każdym z tych przypadków ryzyko nie wynikało wyłącznie z samej technologii, lecz z braku skutecznego vettingu, słabego nadzoru oraz nadmiernego zaufania do publicznych katalogów.
W przypadku MCP dochodzi jeszcze jeden problem: nawet jeśli kod źródłowy projektu jest publicznie dostępny, nie ma gwarancji, że zdalny serwer uruchamia dokładnie tę samą wersję backendu. To tworzy rozbieżność między audytem repozytorium a realnym stanem środowiska produkcyjnego.
Analiza techniczna
Najważniejszy wniosek techniczny jest taki, że publiczne rejestry MCP nie oferują dojrzałych mechanizmów dopuszczania usług do ekosystemu. Jeżeli dowolny operator może opublikować serwer, agent AI może zostać połączony z usługą bez potwierdzonej tożsamości, bez gwarancji integralności kodu i bez zgodności z politykami organizacji.
Kluczowe wektory ryzyka obejmują kilka obszarów. Po pierwsze, nieznana lokalizacja przetwarzania danych oznacza możliwość przesyłania promptów, danych wejściowych, wyników operacji lub metadanych sesji poza zatwierdzone granice prawne i operacyjne. Po drugie, część usług była wystawiona przez tunele konsumenckie, co sugeruje uruchamianie serwerów MCP na stacjach roboczych lub w sieciach domowych, poza standardami enterprise hardening.
Istotne jest również ryzyko przejęcia tożsamości usługi przez wygasłe lub nierozwiązywalne domeny. Taki scenariusz pozwala nowemu właścicielowi domeny przejąć ruch kierowany do wcześniej zaufanego serwera MCP. W praktyce może to prowadzić do cichego odziedziczenia istniejącego zaufania w konfiguracjach agentowych.
Kolejny problem to rozbieżność między publicznym repozytorium a produkcyjnym backendem. Organizacja może uznać serwer za bezpieczny po przeglądzie kodu źródłowego, podczas gdy rzeczywista instancja realizuje inny zestaw funkcji, logiki lub mechanizmów dostępu. To podważa klasyczne podejście do oceny bezpieczeństwa integracji open source.
Nie można też pominąć ataków na warstwę zaufania i poleceń. Skoro MCP pośredniczy w użyciu narzędzi i danych, kompromitacja serwera może wpływać na odpowiedzi modelu, interpretację instrukcji oraz zakres wykonywanych akcji. W połączeniu z prompt injection lub manipulacją odpowiedziami narzędzi tworzy to skuteczny kanał nadużyć operacyjnych.
Konsekwencje / ryzyko
Skutki dla organizacji mogą obejmować zarówno bezpieczeństwo danych, jak i stabilność procesów biznesowych. Niezaufany serwer MCP może doprowadzić do ujawnienia promptów, dokumentów, fragmentów kodu, tajemnic przedsiębiorstwa czy informacji o klientach. Dla środowisk pracujących z danymi wrażliwymi oznacza to ryzyko naruszenia poufności na dużą skalę.
Na poziomie operacyjnym agent AI może podejmować działania na podstawie odpowiedzi pochodzących z niezaufanego backendu. Może to prowadzić do błędnych decyzji, uruchamiania niepożądanych procesów, eskalacji uprawnień albo wykonywania akcji, które formalnie wyglądają na poprawne, ale zostały zmanipulowane po stronie narzędzia.
Poważne są również skutki zgodnościowe i regulacyjne. Jeśli ruch do serwera MCP trafia do niezatwierdzonej jurysdykcji, organizacja może naruszyć polityki transferu danych, wymagania kontraktowe lub wewnętrzne zasady klasyfikacji informacji. W sektorach regulowanych, takich jak finanse, ochrona zdrowia czy administracja publiczna, może to uruchomić proces raportowania incydentu i response.
Niepokoi także niski próg wejścia dla atakującego. Przejęcie wygasłej domeny, uruchomienie serwera za tunelem konsumenckim czy publikacja pozornie użytecznej usługi nie wymaga zasobów typowych dla zaawansowanych grup. To sprawia, że zagrożenie dotyczy nie tylko wyspecjalizowanych aktorów, lecz również cyberprzestępców oportunistycznych.
Rekomendacje
Organizacje wdrażające agentów AI i serwery MCP powinny potraktować tę warstwę jako nowy element powierzchni ataku i objąć ją formalnym nadzorem bezpieczeństwa.
- wdrożyć allowlistę serwerów MCP i dopuszczać wyłącznie usługi po formalnej ocenie ryzyka,
- weryfikować pochodzenie operatora, integralność artefaktów i zgodność domeny z deklarowanym właścicielem,
- kontrolować jurysdykcję hostingu oraz trasę przepływu danych,
- blokować lub oznaczać jako wysokie ryzyko usługi wystawione przez tunele konsumenckie,
- monitorować rekordy DNS, ważność domen, certyfikaty i zmiany własności,
- stosować zasadę minimalizacji danych przekazywanych agentom i narzędziom,
- ograniczać uprawnienia serwerów MCP zgodnie z modelem least privilege,
- rejestrować i audytować interakcje agent–narzędzie, w tym parametry, odpowiedzi i metadane sesji,
- uwzględniać MCP w modelowaniu zagrożeń dla systemów AI,
- traktować publiczne marketplace’y jako źródło niezweryfikowane, wymagające własnego procesu dopuszczenia.
Podsumowanie
Publiczne serwery MCP stają się ważnym elementem nowoczesnego ekosystemu AI, ale ich szybka popularyzacja wyprzedza dojrzałość mechanizmów bezpieczeństwa. Problem nie dotyczy wyłącznie samego protokołu, lecz przede wszystkim braku skutecznego governance, walidacji pochodzenia usług oraz nadzoru nad łańcuchem zaufania.
Dla zespołów bezpieczeństwa oznacza to konieczność rozszerzenia oceny ryzyka poza modele AI i objęcia nią również narzędzi, usług oraz backendów, z którymi modele współpracują. W praktyce każdy serwer MCP powinien być traktowany jak zewnętrzny komponent wysokiego ryzyka, mający realny wpływ na poufność danych, integralność procesów i bezpieczeństwo operacyjne organizacji.
Źródła
- The Hacker News – Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers — https://thehackernews.com/2026/10/welcome-to-jungle-what-we-found-inside.html
- OX Security – 15,465 MCP Servers, 0 Governance — https://www.ox.security/
- Anthropic – Model Context Protocol — https://modelcontextprotocol.io/