← नवीनतम पेपर
💻 computer science

MCP-SandboxScan: WASM-based Secure Execution and Runtime Analysis for MCP Tools

यह शोध पत्र SandScope को प्रस्तुत करता है, जो एक MCP-सचेत ऑडिट फ्रेमवर्क है जो WebAssembly-आधारित सुरक्षित निष्पादन, रनटाइम विटनेस डिटेक्शन और सिमेंटिक टूल प्रोफाइलिंग को संयोजित करता है ताकि उन कन्फ्यूज्ड-डेप्युटी (confused-deputy) जोखिमों की पहचान और रिपोर्ट कर सके जहाँ हमलावर-नियंत्रित इनपुट के कारण निर्दोष MCP टूल्स LLM एजेंट संदर्भों के भीतर संवेदनशील डेटा लीक करते हैं या अनधिकृत संचालन निष्पादित करते हैं।

मूल लेखक: Zhuoran Tan, Run Hao, Jeremy Singer, Yutian Tang, Christos Anagnostopoulos

प्रकाशित 2026-06-23
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Zhuoran Tan, Run Hao, Jeremy Singer, Yutian Tang, Christos Anagnostopoulos

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

यहाँ "MCP-SandboxScan" पेपर का सरल भाषा और रोज़मर्रा के उदाहरणों के साथ स्पष्टीकरण दिया गया है।

बड़ी तस्वीर: "कन्फ्यूज्ड डिप्टी" (Confused Deputy) की समस्या

कल्पना कीजिए कि आपने कोड लिखने या अपनी फ़ाइलों को मैनेज करने में मदद करने के लिए एक बहुत ही स्मार्ट, मददगार रोबोट सहायक (एक AI एजेंट) को काम पर रखा है। इसे और अधिक उपयोगी बनाने के लिए, आप इसे कुछ "टूल्स" (जैसे फ़ाइल रीडर, वेब ब्राउज़र, या डेटाबेस कनेक्टर) इंस्टॉल करने की अनुमति देते हैं जो फ़ोन पर ऐप्स की तरह काम करते हैं।

समस्या भरोसे (Trust) की है। आप एक ऐसा टूल इंस्टॉल कर सकते हैं जो देखने में निर्दोष लगे, लेकिन यदि कोई हैकर रोबोट को बेवकूफ बनाकर उस टूल को एक विशिष्ट कमांड देने के लिए मजबूर कर देता है, तो वह टूल अनजाने में आपके निजी पासवर्ड या गुप्त फ़ाइलें रोबोट को सौंप सकता है।

इसे "कन्फ्यूज्ड डिप्टी" (Confused Deputy) समस्या कहा जाता है। टूल बुरा नहीं है; वह बस वही कर रहा है जो उसे रोबोट द्वारा बताया गया है। लेकिन क्योंकि रोबोट उस टूल से बात कर रहा है, इसलिए टूल अनजाने में आपके रहस्य वापस रोबोट को फुसफुसा सकता है, और रोबोट फिर वे रहस्य आपको दिखा सकता है (या इससे भी बदतर, उन्हें गलत निर्णय लेने के लिए उपयोग कर सकता है)।

समाधान: SandScope (एक "ग्लास बॉक्स" इंस्पेक्टर)

शोधकर्ताओं ने इन अनजाने लीक्स (leaks) को होने से पहले ही पकड़ने के लिए SandScope नामक एक टूल बनाया है। SandScope को एक हाई-टेक ग्लास बॉक्स (कांच के डिब्बे) के रूप में सोचें जहाँ आप इन टूल्स का सुरक्षित परीक्षण कर सकते हैं।

यह कैसे काम करता है, चरण-दर-चरण यहाँ दिया गया है:

1. "कोयला खदान में कैनरी" (जाल बिछाना)

टूल का परीक्षण करने से पहले, SandScope वातावरण के अंदर अदृश्य "जाल" लगा देता है।

  • उदाहरण: कल्पना कीजिए कि आप यह देखना चाहते हैं कि क्या एक नया डिलीवरी ड्राइवर आपके घर से चोरी कर रहा है। आप अपनी मेज पर कुछ विशिष्ट, चमकीले लाल लिफाफे छोड़ते हैं जिनमें एक अनूठा कोड लिखा होता है।
  • पेपर में: SandScope टूल के वातावरण, फ़ाइलों या उन तर्कों (arguments) में, जिन्हें रोबोट टूल को भेजता है, नकली "कैनरी" मान (जैसे नकली पासवर्ड या अनूठे कोड) डाल देता है।

2. "ग्लास बॉक्स" (सुरक्षित निष्पादन)

SandScope टूल को एक विशेष, अलग कमरे में चलाता है।

  • उदाहरण: आप डिलीवरी ड्राइवर को अपने वास्तविक घर में नहीं जाने देते। इसके बजाय, आप उन्हें एक साउंडप्रूफ, कांच की दीवारों वाले बूथ में जाने देते हैं। वे मेज पर क्या रखा है देख सकते हैं, लेकिन वे आपकी असली तिजोरी को छू नहीं सकते या आपके बैंक को कॉल नहीं कर सकते।
  • पेपर में: वे टूल को सैंडबॉक्स में चलाने के लिए WASM (WebAssembly) नामक तकनीक का उपयोग करते हैं। यह टूल को आपके वास्तविक कंप्यूटर के साथ क्या करना है, इस पर सीमा लगाता है। यदि टूल वास्तविक फ़ाइल तक पहुँचने की कोशिश करता है, तो सैंडबॉक्स उसे ब्लॉक कर देता है।

3. "ईव्सड्रॉपर" (आउटपुट पर नज़र रखना)

जब टूल ग्लास बॉक्स में चल रहा होता है, तो SandScope टूल द्वारा रोबोट को वापस भेजे गए हर शब्द पर नज़र रखता है।

  • उदाहरण: आप माइक्रोफ़ोन के माध्यम से सुन रहे हैं कि क्या डिलीवरी ड्राइवर गलती से कहता है, "ओह, मुझे मेज पर वह लाल लिफाफा मिला!"
  • पेपर में: SandScope टूल के आउटपुट (वह टेक्स्ट जो वह AI को भेजता है) को स्कैन करता है ताकि यह देखा जा सके कि क्या उनमें से कोई भी नकली "कैनरी" कोड वहां दिखाई देता है।

4. "रिपोर्ट कार्ड" (सबूत)

यदि टूल गलती से किसी नकली कोड को दोहरा देता है, तो SandScope रेड फ्लैग (चेतावनी) उठा देता है।

  • उदाहरण: यदि ड्राइवर कोड बोलता है, तो आप जानते हैं, "आहा! यह टूल जानकारी लीक कर रहा है।" आपको यह जानने की ज़रूरत नहीं है कि उन्होंने इसे कैसे चुराया, बस इतना जानना काफी है कि उन्होंने इसे लीक किया है।
  • पेपर में: इसे "सोर्स-टू-सिंक विटनेस" (Source-to-Sink Witness) कहा जाता है। यह साबित करता है कि एक रहस्य (Source) उस जगह (Sink) तक पहुँच गया जिसे AI देख सकता है।

टूल्स को देखने के दो तरीके

SandScope स्मार्ट है क्योंकि यह टूल्स की जाँच करने के लिए दो अलग-अलग तरीकों का उपयोग करता है:

  1. "लाइव टेस्ट" (डायनामिक एनालिसिस): यह वास्तव में ग्लास बॉक्स में टूल को चलाकर देखता है कि क्या होता है। यह ड्राइवर को पैकेज डिलीवर करने की कोशिश करने देने जैसा है ताकि देखा जा सके कि क्या वह उसे गिरा देता है।

    • परिणाम: उन्होंने इस तरह से 35 वास्तविक दुनिया के टूल्स का परीक्षण किया और पाया कि उनमें से 12 ने विशिष्ट परिदृश्यों में जानकारी लीक की।
  2. "रिज्यूमे चेक" (सिमेंटिक प्रोफाइलिंग): कभी-कभी, टूल बहुत जटिल होता है (शायद उसे पासवर्ड या विशेष सेटअप की आवश्यकता होती है)। इस स्थिति में, SandScope केवल टूल के "रिज्यूमे" (उसका कोड विवरण और मेटाडेटा) को पढ़ता है ताकि यह देखा जा सके कि वह क्या करने का दावा करता है।

    • परिणाम: भले ही वे टूल्स को चला नहीं सके, उन्होंने टूल्स के "रिज्यूमे" का विश्लेषण किया। उन्होंने पाया कि 886 टूल्स ने नेटवर्क, फ़ाइल या पासवर्ड जैसी संवेदनशील चीज़ों तक पहुँच होने का दावा किया। यह उन्हें यह जानने में मदद करता है कि किन टूल्स पर नज़र रखनी चाहिए।

उन्हें क्या मिला?

  • यह काम करता है: SandScope नियंत्रित परीक्षणों में टूल्स द्वारा नकली रहस्य लीक करने को सफलतापूर्वक पकड़ लिया।
  • यह परफेक्ट नहीं है: यदि टूल रहस्य को एन्क्रिप्ट करके (अक्षरों को बदलकर) या कंप्रेस करके छिपाता है, तो SandScope इसे मिस कर सकता है। यह "प्लेन टेक्स्ट" लीक्स को पकड़ने में अच्छा है।
  • यह व्यावहारिक है: उन्होंने 100 वास्तविक दुनिया के टूल्स का परीक्षण किया। वे लगभग 35 को पूरी तरह से चला सके। बाकी के लिए, वे जोखिमों को समझने के लिए उनके "रिज्यूमे" को अभी भी पढ़ सकते थे।

निचोड़ (The Bottom Line)

यह पेपर SandScope को पेश करता है, जो AI टूल्स के लिए एक सुरक्षा निरीक्षक (safety inspector) है। यह सीधे तौर पर हैकर्स को रोकने की कोशिश नहीं करता है; इसके बजाय, यह यह देखने के लिए एक सुरक्षित, अलग परीक्षण वातावरण बनाता है कि क्या कोई टूल अनजाने में AI को रहस्य वापस लीक कर रहा है। यह लाइव टेस्टिंग (टूल को चलते हुए देखना) को रिज्यूमे रीडिंग (टूल क्या दावा करता है उसकी जाँच करना) के साथ जोड़ता है ताकि डेवलपर्स को एक स्पष्ट रिपोर्ट मिल सके कि क्या टूल उपयोग के लिए सुरक्षित है।

महत्वपूर्ण नोट: पेपर यह दावा नहीं करता है कि यह सभी सुरक्षा समस्याओं को ठीक कर देता है या यह हर भविष्य के हैक की भविष्यवाणी कर सकता है। यह केवल लीक्स के सबूत एकत्र करने का एक तरीका प्रदान करता है ताकि डेवलपर्स उन्हें वास्तविक आपदा बनने से पहले ठीक कर सकें।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →