← नवीनतम पेपर
🤖 AI

Exposed by Design: A Dynamic Security Assessment of Internet-Facing MCP Servers at Scale

यह शोध पत्र इंटरनेट-फेसिंग मॉडल कॉन्टेक्स्ट प्रोटोकॉल (MCP) सर्वरों का पहला बड़े पैमाने पर डायनेमिक सुरक्षा मूल्यांकन प्रस्तुत करता है, जो कोर्वस (Corvus) फ्रेमवर्क के विकास और सैकड़ों प्रोडक्शन इंस्टेंस के विश्लेषण के माध्यम से प्रमाणीकरण की कमी और शेल निष्पादन एक्सपोजर जैसी व्यापक कमजोरियों को उजागर करता है।

मूल लेखक: Nicolás Padilla

प्रकाशित 2026-08-04
📖 1 मिनट में पढ़ें☕ कॉफ़ी ब्रेक में पढ़ें

मूल लेखक: Nicolás Padilla

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

तकनीकी सारांश: डिज़ाइन द्वारा असुरक्षित (Exposed by Design)

समस्या विवरण

एन्थ्रोपिक (Anthropic) द्वारा नवंबर 2024 में जारी किया गया मॉडल कॉन्टेक्स्ट प्रोटोकॉल (MCP), एजेंटिक एआई अनुप्रयोगों के लिए एक डी-फैक्टो (de facto) एकीकरण परत बन गया है, जो लार्ज लैंग्वेज मॉडल्स (LLMs) को बाहरी टूल्स और डेटा स्रोतों से जोड़ता है। जबकि इसकी लोकप्रियता बढ़कर 21,000 से अधिक सार्वजनिक रूप से सुलभ सर्वर इंस्टेंस तक पहुँच गई है, इन डिप्लॉयमेंट्स की सुरक्षा स्थिति अभी भी काफी हद तक अनिश्चित है।

मौजूदा सुरक्षा अनुसंधान या तो सैद्धांतिक थ्रेट मॉडलिंग या रजिस्ट्री प्रविष्टियों और सोर्स कोड के स्टैटिक एनालिसिस (static analysis) तक ही सीमित रहा है। ये दृष्टिकोण लाइव, इंटरनेट-फेसिंग सर्वरों की रनटाइम सुरक्षा स्थिति को पकड़ने में विफल रहते हैं। यह शोध एक महत्वपूर्ण अंतर की पहचान करता है: तैनात किए गए MCP सर्वरों में कमजोरियों की व्यापकता पर अनुभवजन्य डेटा (empirical data) का अभाव, विशेष रूप से वे जो प्रोटोकॉल के अद्वितीय डिज़ाइन से उत्पन्न होती हैं जहाँ प्राकृतिक भाषा वाले टूल विवरण संरचनात्मक रूप से कोड निष्पादन (code execution) के साथ जुड़े होते हैं। लेखक का तर्क है कि सेवाओं को MCP एंडपॉइंट के रूप में प्रदर्शित करने की न्यूनतम बाधा ने एक ऐसा डिप्लॉयमेंट परिदृश्य बना दिया है जो पारंपरिक इंटरनेट सेवाओं के सुरक्षा बेसलाइन से नीचे काम कर रहा है, जिसकी विशेषता प्रमाणीकरण (authentication) का अभाव, एक्सपोज़्ड शेल निष्पादन क्षमताएं और तीव्र, अल्पकालिक (ephemeral) डिप्लॉयमेंट चक्र हैं।

कार्यप्रणाली (Methodology)

यह अध्ययन पैसिव डिस्कवरी (passive discovery) और एक्टिव डायनेमिक बिहेवियरल टेस्टिंग (active dynamic behavioral testing) को संयोजित करने वाली दो-चरणीय कार्यप्रणाली का उपयोग करता है।

1. पैसिव डिस्कवरी (Petrel)

लेखक ने Petrel विकसित किया है, जो एक डिस्कवरी पाइपलाइन है जो MCP इकोसिस्टम के कवरेज को अधिकतम करने के लिए ग्यारह विषम (heterogeneous) डेटा स्रोतों से उम्मीदवारों को एकत्रित करती है:

  • सर्टिफिकेट ट्रांसपेरेंसी लॉग्स: MCP-संकेतक सबस्ट्रिंग्स वाले SSL/TLS सर्टिफिकेट्स के लिए crt.sh
  • डेवलपर प्लेटफॉर्म्स: GitHub (विषय खोज, फाइलनेम मिलान), HuggingFace Spaces, और npm/PyPI रजिस्ट्री।
  • विशेषज्ञ रजिस्ट्री: Smithery, glama.ai, और pulsemcp.com।
  • इंटरनेट स्कैनर्स: Censys, FOFA, और Shodan।

उम्मीदवारों को लाइव MCP सर्वरों और फॉल्स पॉजिटिव के बीच अंतर करने के लिए एक्टिव HTTP फिंगरप्रिंटिंग से गुजरना पड़ता है। Petrel वर्तमान स्ट्रीमेबल HTTP ट्रांसपोर्ट (एक वैध JSON-RPC initialize अनुरोध के साथ POST के माध्यम से) और लीगेसी SSE ट्रांसपोर्ट दोनों की जांच करता है। केवल वे सर्वर जो वैध प्रोटोकॉल हैंडशेक के साथ प्रतिक्रिया देते हैं, उन्हें परीक्षण के लिए कन्फर्म किया जाता है।

2. डायनेमिक सिक्योरिटी टेस्टिंग (Corvus)

लेखक Corvus पेश करते हैं, जो एक ओपन-सोर्स फ्रेमवर्क है जिसे डायनेमिक बिहेवियरल असेसमेंट के लिए डिज़ाइन किया गया है। Corvus कन्फर्म किए गए सर्वरों को 34 टेस्ट मॉड्यूल (13 स्टैटिक, 21 डायनेमिक) के अधीन करता है जो MCP सिक्योरिटी टॉप 10 (MST-10) को कवर करते हैं, जो अध्ययन के निष्कर्षों से प्राप्त एक नया वल्नरेबिलिटी टैक्सोनॉमी (vulnerability taxonomy) है।

  • निष्पादन मॉडल (Execution Model): Corvus JSON-RPC अनुरोधों को पाइपलाइन करने के लिए एक मल्टीप्लेक्स StdioTransport रीडर लूप का उपयोग करता है, जिससे समानांतर समूहों में हाई-थ्रूपुट टेस्टिंग सक्षम होती है।
  • टेस्टिंग रणनीतियाँ:
    • टूल पॉइजनिंग (Tool Poisoning): डायनेमिक म्यूटेशन (रग-पुल हमलों) का परीक्षण करने के लिए शैडो टूल डेफिनिशन इंजेक्ट करना।
    • इंजेक्शन (Injection): SQL इंजेक्शन, कमांड इंजेक्शन, और टूल आउटपुट के माध्यम से प्रॉम्प्ट इंजेक्शन का परीक्षण करने के लिए तैयार किए गए पेलोड सबमिट करना।
    • SSRF और URI मैनिपुलेशन: क्लाउड मेटाडेटा सेवाओं (जैसे AWS IMDS) के विरुद्ध पाथ ट्रैवर्सल और सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) के लिए रिसोर्स URIs और पेजिनेशन कर्सर्स का परीक्षण करना।
    • स्कीमा बायपास (Schema Bypass): पार्सर अस्पष्टताओं (parser ambiguities) की पहचान करने के लिए JSON-RPC संदेशों की फज़िंग (fuzzing) करना।
  • आउटपुट: निष्कर्षों को कॉन्फिडेंस (0–100) द्वारा स्कोर किया जाता है और SARIF 2.1.0 फॉर्मेट में आउटपुट किया जाता है। हाई-कॉन्फिडेंस निष्कर्षों का मैन्युअल ट्राइएज किया जाता है और 90-दिवसीय समन्वित प्रकटीकरण एम्बारगो (coordinated disclosure embargo) के तहत GitHub Security Advisories (GHSA) के माध्यम से रिपोर्ट किया जाता है।

मुख्य योगदान (Key Contributions)

यह शोध पाँच प्राथमिक योगदान देता है:

  1. प्रथम डायनेमिक बिहेवियरल असेसमेंट: इंटरनेट-फेसिंग MCP सर्वरों का पहला बड़े पैमाने पर, डायनेमिक सुरक्षा ऑडिट, जिसने 640 अद्वितीय प्रोडक्शन डिप्लॉयमेंट्स की पुष्टि की और उनमें से 414 का ऑडिट किया।
  2. Corvus फ्रेमवर्क: सभी 10 MST-10 श्रेणियों में 34 टेस्ट मॉड्यूल को लागू करने वाला एक ओपन-सोर्स टूल, जो स्ट्रीमेबल HTTP और SSE दोनों ट्रांसपोर्ट का समर्थन करता है।
    वरिष्ठता (comprehensive coverage) प्राप्त करने के लिए ग्यारह स्रोतों तक फैले पाइपलाइन की आवश्यकता को दर्शाते हुए एक मल्टी-सोर्स डिस्कवरी पद्धति का प्रदर्शन।
  3. डिप्लॉयमेंट चर्न (Deployment Churn) का लक्षण वर्णन: एक माप रन के 72 घंटों के भीतर 41.6% सर्वर गायब होने की दर का अनुभवजन्य प्रमाण, जो स्थिर परिचालन सुरक्षा के बजाय क्षणिक प्रयोगों द्वारा संचालित डिप्लॉयमेंट मॉडल को दर्शाता है।
  4. जिम्मेदार प्रकटीकरण पाइपलाइन (Responsible Disclosure Pipeline): SQL इंजेक्शन, SSRF, और प्रॉम्प्ट टेम्पलेट इंजेक्शन सहित 68 कमजोरियों की पहचान और जिम्मेदार प्रकटीकरण, जिसमें लेखन के समय 19 सार्वजनिक रूप से घोषित और 49 एम्बारगो के तहत थीं।

परिणाम

जुलाई 2026 में चार माप रन के दौरान, अध्ययन ने निम्नलिखित निष्कर्ष दिए:

  • प्रमाणीकरण कमियां (Authentication Deficiencies): डायनेमिक रूप से ऑडिट किए गए सर्वरों में से 91.8% (380/414) में OAuth प्रमाणीकरण का अभाव है। अधिकांश बिना किसी प्रमाणीकरण या स्टेटिक, प्रेडिक्टेबल बेयरर टोकन के काम करते हैं।
  • अनऑथेंटिकेटेड शेल निष्पादन (Unauthenticated Shell Execution): कन्फर्म किए गए सर्वर पूल में 687 टूल इंस्टेंस शेल निष्पादन क्षमताओं (जैसे bash_execute, run_command) को बिना किसी एक्सेस कंट्रोल के एक्सपोज़ करते हैं, जिससे किसी भी नेटवर्क एडवरसरी द्वारा रिमोट कोड निष्पादन (RCE) संभव है।
  • कमजोरी की व्यापकता (Vulnerability Prevalence): अध्ययन ने 68 रिपोर्ट करने योग्य कमजोरियों की पहचान की। महत्वपूर्ण निष्कर्षों में शामिल हैं:
    • SQL इंजेक्शन: एक कॉर्पस सर्च टूल में रिस्पॉन्स-साइज़ डिफरेंशियल के माध्यम से पुष्टि की गई।
    • SSRF: AWS इंस्टेंस मेटाडेटा सर्विस को लक्षित करते समय टाइमिंग ओरैकल्स (11.9s लेटेंसी बनाम 0.3s बेसलाइन) के माध्यम से पुष्टि की गई।
    • प्रॉम्प्ट टेम्पलेट इंजेक्शन: सिस्टम निर्देशों को ओवरराइड करने वाले कंट्रोल सीक्वेंस इंजेक्ट करके पुष्टि की गई।
    • पाथ ट्रैवर्सल (Path Traversal): पेजिनेशन प्रिमिटिव्स में कर्सर मैनिपुलेशन के माध्यम से प्राप्त किया गया।
  • इकोसिस्टम चर्न (Ecosystem Churn): एक माप रन में कन्फर्म किए गए सर्वरों में से 41.6% 72 घंटे बाद अप्राप्य थे। यह चर्न रेट बताता है कि कई सर्वर CI/CD पाइपलाइनों या डेवलपर प्रयोगों के क्षणिक आर्टिफैक्ट्स हैं, जो दीर्घकालिक निगरानी और पैच सत्यापन को जटिल बनाते हैं।

महत्व और दावे

यह शोध पत्र दावा करता है कि यह MCP इकोसिस्टम की सुरक्षा स्थिति के लिए पहला अनुभवजन्य आधार (empirical baseline) प्रदान करता है। इसका महत्व MCP सुरक्षा को सैद्धांतिक थ्रेट मॉडलिंग से हटाकर प्रेक्षित वास्तविकता (observed reality) की ओर ले जाने में निहित है।

लेखक का तर्क है कि सुरक्षा जोखिम संरचनात्मक (structural) हैं, न कि आकस्मिक। प्रोटोकॉल को मुख्य रूप से स्थानीय stdio ट्रांसपोर्ट के लिए डिज़ाइन किया गया था, जहाँ OS प्रोसेस आइसोलेशन सुरक्षा प्रदान करता है। इसके बाद अनिवार्य OAuth जैसे सुरक्षा डिफॉल्ट्स के बिना HTTP ट्रांसपोर्ट को जोड़ने से एक ऐसा "न्यूनतम प्रतिरोध का मार्ग" (path of least resistance) बन गया है जो डिफ़ॉल्ट रूप से अनऑथेंटिकेटेड, इंटरनेट-फेसिंग सर्वर बनाता है।

अध्ययन निष्कर्ष निकालता है कि MCP इकोसिस्टम वर्तमान में पारंपरिक इंटरनेट सेवाओं के न्यूनतम परिचालन सुरक्षा बेसलाइन से नीचे काम कर रहा है। अनऑथेंटिकेटेड शेल निष्पादन, प्रमाणीकरण परतों का अभाव, और तीव्र, क्षणिक डिप्लॉयमेंट चक्रों का संयोजन एक ऐसा अटैक सरफेस बनाता है जहाँ कमजोरियाँ न केवल प्रचलित हैं, बल्कि आसानी से शोषण योग्य भी हैं। लेखक का कहना है कि उनका कार्य यह प्रदर्शित करता है कि MCP सुरक्षा एक सक्रिय, शोषण योग्य अटैक सरफेस है जिसके लिए सुरक्षा डिफॉल्ट्स को लागू करने और प्रकटीकरण तंत्र में सुधार करने के लिए SDK डेवलपर्स, प्लेटफॉर्म प्रदाताओं और रजिस्ट्री ऑपरेटरों को तत्काल ध्यान देने की आवश्यकता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →