← أحدث الأبحاث
🤖 AI

Exposed by Design: A Dynamic Security Assessment of Internet-Facing MCP Servers at Scale

تقدم هذه الورقة أول تقييم أمني ديناميكي واسع النطاق لخوادم بروتوكول سياق النموذج (MCP) المواجهة للإنترنت، كاشفةً عن ثغرات أمنية واسعة الانتشار مثل غياب المصادقة والتعرض لتنفيذ أوامر الشل (shell execution) من خلال تطوير إطار عمل "كورفوس" (Corvus) وتحليل مئات الحالات الإنتاجية.

المؤلفون الأصليون: Nicolás Padilla

نُشر 2026-08-04
📖 1 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Nicolás Padilla

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

ملخص تقني: مُعرض بالتصميم

بيان المشكلة

أصبح بروتوكول سياق النموذج (Model Context Protocol - MCP)، الذي أصدرته شركة Anthropic في نوفمبر 2024، طبقة التكامل الفعلية لتطبيقات الذكاء الاصطناعي الوكيلية (Agentic AI)، حيث يربط النماذج اللغوية الكبيرة (LLMs) بالأدوات ومصادر البيانات الخارجية. وبينما قفز معدل الاعتماد إلى أكثر من 21,000 مثيل خادم متاح للوصول العام، لا تزال الوضعية الأمنية لهذه الانتشارات غير مشخصة إلى حد كبير.

تتوزع الأبحاث الأمنية الحالية بين نمذجة التهديدات النظرية أو التحليل الساكن لسجلات المراجع وكود المصدر. وتفشل هذه النهج في رصد الوضعية الأمنية التشغيلية للخوادم الحية المتصلة بالإنترنت. تحدد الورقة فجوة حرجة: الافتقار إلى البيانات التجريبية حول مدى انتشار الثغرات في خوادم MCP المنشورة، لا سيما تلك الناشئة عن التصميم الفريد للبروتوكول حيث ترتبط أوصاف الأدوات المكتوبة باللغة الطبيعية بنيوياً بتنفيذ الكود. ويفترض المؤلف أن الحد الأدنى من العوائق أمام تعريض الخدمات كنقاط نهاية لـ MCP قد أدى إلى مشهد نشر يعمل دون خط الأساس الأمني للخدمات التقليدية عبر الإنترنت، والذي يتميز بغياب المصادقة، والقدرات المكشوفة لتنفيذ أوامر الشل (Shell Execution)، ودورات النشر السريعة والمؤقتة.

المنهجية

تستخدم الدراسة منهجية مكونة من مرحلتين تجمع بين الاكتشاف السلبي والاختبار السلوكي الديناميكي النشط.

1. الاكتشاف السلبي (Petrel)

قام المؤلف بتطوير Petrel، وهو مسار اكتشاف يجمع المرشحين من أحد عشر مصدراً متبايناً لتعظيم التغطية لنظام MCP البيئي:

  • سجلات شفافية الشهادات (Certificate Transparency Logs): استخدام crt.sh للبحث عن شهادات SSL/TLS التي تحتوي على نصوص فرعية تشير إلى MCP.
  • منصات المطورين: GitHub (البحث عن المواضيع، ومطابقة أسماء الملفات)، وHuggingFace Spaces، وسجلات npm/PyPI.
  • السجلات المتخصصة: Smithery، وglama.ai، وpulsemcp.com.
  • ماسحات الإنترنت: Censys، وFOFA، وShodan.

تخضع المرشحات لعملية بصمة HTTP نشطة للتمييز بين خوادم MCP الحقيقية والنتائج الإيجابية الخاطئة. يقوم Petrel بفحص كل من نقل Streamable HTTP الحالي (عبر طلب POST مع طلب initialize بنمط JSON-RPC) ونقل SSE القديم. ويتم تأكيد الخوادم التي تستجيب بمصافحات بروتوكول صالحة فقط لغرض الاختبار.

2. الاختبار الأمني الديناميكي (Corvus)

يقدم المؤلف إطار العمل مفتوح المصدر Corvus، المصمم للتقييم السلوكي الديناميكي. يخضع Corvus الخوادم المؤكدة لـ 34 وحدة اختبار (13 ثابتة، و21 ديناميكية) تغطي أهم 10 ثغرات أمنية في MCP (MST-10)، وهي تصنيف جديد للثغرات مستمد من نتائج الدراسة.

  • نموذج التنفيذ: يستخدم Corvus حلقة قارئ StdioTransport متعددة الإرسال لتدفق طلبات JSON-RPC، مما يسمح باختبار عالي الإنتاجية عبر مجموعات متوازية.
  • استراتيجيات الاختبار:
    • تسميم الأدوات (Tool Poisoning): حقن تعريفات أدوات وهمية لاختبار الطفرات الديناميكية (هجمات سحب البساط/rug-pull).
    • الحقن (Injection): تقديم حمولات مصممة لاختبار حقن SQL، وحقن الأوامر (Command Injection)، وحقن المطالبات (Prompt Injection) عبر مخرجات الأدوات.
    • تلاعب SSRF وURI: اختبار روابط الموارد (Resource URIs) ومؤشرات التصفح (Pagination Cursors) للتحقق من تجاوز المسار (Path Traversal) وتزوير الطلب عبر الخادم (SSRF) ضد خدمات بيانات ميتا الخاصة بـ AWS (مثل AWS IMDS).
    • تجاوز المخطط (Schema Bypass): فحص رسائل JSON-RPC لتحديد غموض المحلل (Parser Ambiguities).
  • المخرجات: يتم تسجيل النتائج بناءً على درجة الثقة (0–100) وتخرج بتنسيق SARIF 2.1.0. تخضع النتائج عالية الثقة لفرز يدوي ويتم الإبلاغ عنها عبر تنبيهات أمن GitHub (GHSA) تحت حظر نشر لمدة 90 يوماً.

المساهمات الرئيسية

تقدم الورقة خمس مساهمات رئيسية:

  1. أول تقييم سلوكي ديناميكي: أول تدقيق أمني سلوكي ديناميكي واسع النطاق لخوادم MCP المتصلة بالإنترنت، حيث تم تأكيد 640 عملية نشر إنتاجية فريدة وتدقيق 414 منها.
  2. إطار عمل Corvus: إصدار أداة مفتوحة المصدر تنفذ 34 وحدة اختبار عبر جميع فئات MST-10 العشر، مع دعم كل من نقلي Streamable HTTP وSSE.
  3. منهجية اكتشاف متعددة المصادر: إثبات أنه لا يوجد مصدر بيانات واحد يكفي لاستيعاب مجتمع MCP، مما يستلزم مساراً يمتد عبر أحد عشر مصدراً لتحقيق تغطية شاملة.
  4. توصيف تقلب الانتشار (Deployment Churn): دليل تجريبي على اختفاء 41.6% من الخوادم خلال 72 ساعة، مما يشير إلى نموذج نشر مدفوع بالتجريب المؤقت بدلاً من الأمن التشغيلي المستقر.
  5. مسار الإفصاح المسؤول: تحديد والإفصاح المسؤول عن 68 ثغرة أمنية، بما في ذلك حقن SQL، وSSRF، وحقن قوالب المطالبات (Prompt Template Injection)، مع الإفصاح علناً عن 19 منها و49 تحت الحظر وقت الكتابة.

النتائج

عبر أربع جولات قياس في يوليو 2026، أسفرت الدراسة عن النتائج التالية:

  • قصور المصادقة: 91.8% من الخوادم التي تم تدقيقها ديناميكياً (380/414) تفتقر إلى مصادقة OAuth. تعمل الأغلبية بدون أي مصادقة أو باستخدام رموز حاملة (Bearer Tokens) ثابتة ويمكن التنبؤ بها.
  • تنفيذ الشل غير المصادق عليه: كشفت 687 حالة أداة عبر مجموعة الخوادم المؤكدة عن قدرات تنفيذ أوامر الشل (مثل bash_execute أو run_command) دون أي ضوابط وصول، مما يسمح بتنفيذ الكود عن بُعد من قبل أي خصم شبكي.
  • انتشار الثغرات: حددت الدراسة 68 ثغرة قابلة للإبلاغ. تشمل النتائج الحرجة:
    • حقن SQL: تم تأكيدها عبر فروقات حجم الاستجابة في أداة بحث ضمن مجموعة بيانات.
    • SSRF: تم تأكيدها عبر أوراكل التوقيت (تأخير 11.9 ثانية مقابل 0.3 ثانية كخط أساس) عند استهداف خدمة بيانات ميتا الخاصة بـ AWS.
    • حقن قالب المطالبة (Prompt Template Injection): تم تأكيدها عبر حقن تسلسلات تحكم أدت إلى تجاوز التعليمات البرمجية للنظام في مساعد ذكاء اصطناعي.
    • تجاوز المسار (Path Traversal): تم تحقيقه عبر التلاعب بالمؤشرات في بدائيات التصفح.
  • تقلب النظام البيئي: 41.6% من الخوادم التي تم تأكيدها في جولة قياس واحدة كانت غير قابلة للوصال بعد 72 ساعة. يشير معدل التقلب هذا إلى أن العديد من الخوادم هي آثار عابرة لخطوط أنابيب CI/CD أو تجارب المطورين، مما يعقد المراقبة طويلة الأمد والتحقق من الإصلاحات.

الأهمية والادعاءات

تزعم الورقة توفير أول خط أساس تجريبي للوضعية الأمنية لنظام MCP البيئي. تكمن أهميتها في نقل فهم أمن MCP من نمذجة التهديدات النظرية إلى الواقع الملحوظ.

يجادل المؤلف بأن المخاطر الأمنية هي مخاطر هيكلية وليست عرضية. لقد صُمم البروتوكول في المقام الأول لنقل stdio المحلي، حيث يوفر عزل العمليات في نظام التشغيل الحماية. إن إضافة نقل HTTP لاحقاً، دون وجود إعدادات أمنية افتراضية موازية (مثل OAuth الإلزامي)، أدت إلى خلق "مسار المقاومة الأقل" الذي ينتج خوادم غير مصادقة ومتصلة بالإنترنت بشكل افتراضي.

تخلص الدراسة إلى أن نظام MCP البيئي يعمل حالياً دون الحد الأدنى من الأمن التشغيلي للخدمات التقليدية عبر الإنترنت. إن الجمع بين تنفيذ الشل غير المصادق عليه، وغياب طبقات المصادقة، ودورات النشر السريعة والمؤقتة، يخلق سطح هجوم حيث لا تكون الثغرات منتشرة فحسب، بل سهلة الاستغلال أيضاً. ويؤكد المؤلف أن عملهم يثبت أن أمن MCP هو سطح هجوم نشط وقابل للاستغلال يتطلب اهتماماً فورياً من مطوري SDK، ومزودي المنصات، ومشغلي السجلات لفرض الإعدادات الأمنية الافتراضية وتحسين آليات الإفصاح.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →