Exposed by Design: A Dynamic Security Assessment of Internet-Facing MCP Servers at Scale
本論文は、Corvusフレームワークの開発および数百のプロダクションインスタンスの分析を通じて、認証の欠如やシェル実行の露出といった広範な脆弱性を明らかにした、インターネットに公開されているModel Context Protocol(MCP)サーバーに対する初の、大規模な動的セキュリティ評価を提示するものである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
技術要約:設計による露出(Exposed by Design)
問題提起
2024年11月にAnthropicによってリリースされたModel Context Protocol (MCP) は、大規模言語モデル(LLM)を外部ツールやデータソースに接続する、エージェンティックAIアプリケーションにおける事実上の統合レイヤーとして急速に普及している。その採用は21,000件以上の公開可能なサーバーインスタンスへと急増しているが、これらのデプロイメントのセキュリティ態勢は依然としてほとんど特性化されていない。
既存のセキュリティ研究は、理論的な脅威モデリング、あるいはレジストリのエントリやソースコードに対する静的解析へと二分されている。これらのアプローチは、ライブでインターネットに面したサーバーのランタイム・セキュリティ態勢を捉えることができない。本論文は、自然言語によるツール記述がコード実行と構造的に結合しているというプロトコルの独自の設計に起因する、デプロイされたMCPサーバーにおける脆弱性の蔓延に関する経験的データの欠如という、重大なギャップを特定している。著者は、MCPエンドポイントとしてサービスを公開するための障壁が極めて低いことが、認証の欠如、シェル実行機能の露出、および迅速かつエフェメラル(一時的)なデプロイサイクルを特徴とする、従来のインターネットサービスよりも低いセキュリティ・ベースラインで運用されるデプロイメント環境をもたらしたと断じている。
メソドロジー
本研究は、受動的な発見と能動的な動的振る舞いテストを組み合わせた二段階のメソドロジーを採用している。
1. 受動的発見(Petrel)
著者は、MCPエコシステムの網羅性を最大化するために、11の異種データソースから候補を集約する発見パイプラインであるPetrelを開発した:
- 証明書透明性ログ(Certificate Transparency Logs): MCPを示唆するサブストリングを含む
crt.shのSSL/TLS証明書。 - 開発者プラットフォーム: GitHub(トピック検索、ファイル名マッチング)、HuggingFace Spaces、およびnpm/PyPIレジストリ。
- 特化型レジストリ: Smithery、glama.ai、およびpulsemcp.com。
- インターネットスキャナー: Censys、FOFA、およびShodan。
候補は、ライブのMCPサーバーと偽陽性を区別するために、能動的なHTTPフィンガープリンティングを受ける。Petrelは、現在のStreamable HTTPトランスポート(POSTによるJSON-RPC initializeリクエスト経由)と、レガシーなSSEトランスポートの両方をプローブする。有効なプロトコルハンドシェイクに応答したサーバーのみが、テスト対象として確定される。
2. 動的セキュリティテスト(Corvus)
著者は、動的な振る舞い評価のために設計されたオープンソースフレームワークであるCorvusを導入する。Corvusは、本研究の知見から導き出された新しい脆弱性タクソノミーである**MCP Security Top 10 (MST-10)**をカバーする34のテストモジュール(静的13、動的21)を確定済みサーバーに適用する。
- 実行モデル: Corvusは、JSON-RPCリクエストをパイプライン化するマルチプレクスされた
StdioTransportリーダーループを利用し、並列グループ間での高スループットなテストを可能にする。 - テスト戦略:
- ツール・ポイズニング(Tool Poisoning): シャドウ・ツール定義を注入し、動的な変異(ラグプル攻撃)をテストする。
- インジェクション: 構築されたペイロードを送信し、SQLインジェクション、コマンドインジェクション、およびツール出力経由のプロンプトインジェクションをテストする。
- SSRFおよびURI操作: リソースURIとページネーションカーソルをテストし、パス・トラバーサルおよびクラウドメタデータサービス(例:AWS IMDS)に対するサーバーサイド・リクエストフォージェリ(SSRF)を確認する。
- スキーマ回避: JSON-RPCメッセージをファジングし、パーサーの曖昧さを特定する。
- 出力: 知見は信頼度(0–100)によってスコアリングされ、SARIF 2.1.0形式で出力される。高信頼度の知見は手動でのトリアージが行われ、90日間の協調開示エンバゴの下でGitHub Security Advisories (GHSA) を通じて報告される。
主な貢献
本論文は、主に5つの貢献を行っている:
- 初の動的振る舞い評価: インターネットに面したMCPサーバーに対する初の、大規模な動的セキュリティ監査を実施し、640件のユニークなプロダクション・デプロイメントを確認し、そのうち414件を監査した。
- Corvusフレームワーク: 全10のMST-10カテゴリにわたる34のテストモジュールを実装し、Streamable HTTPおよびSSEトランスポートの両方をサポートするオープンソースツールのリリース。
- マルチソース発見メソドロジー: 単一のデータソースではMCP集団を十分に捕捉できず、包括的なカバレッジを実現するためには11のソースにわたるパイプラインが必要であることを実証。
- デプロイメント・チャーン(Churn)の特性化: 72時間以内に41.6%のサーバーが消失するという経験的証拠を提示し、これは安定した運用セキュリティではなく、エフェメラルな実験に駆動されたデプロイモデルであることを示している。
- 責任ある開示パイプライン: SQLインジェクション、SSRF、プロンプトテンプレートインジェクションを含む68件の報告可能な脆弱性を特定し、執筆時点では19件が公開、49件がエンバゴ下にある。
結果
2026年7月の4回の測定ランを通じて、本研究は以下の知見を得た:
- 認証の欠陥: 動的に監査されたサーバーの91.8%(380/414)がOAuth認証を欠いている。大部分は、認証なし、あるいは静的で予測可能なベアラートークンで動作している。
- 認証なしのシェル実行: 確認されたサーバープール内の687のツールインスタンスが、アクセス制御なしでシェル実行機能(例:
bash_execute,run_command)を露出しており、ネットワーク上のあらゆる攻撃者によるリモートコード実行を許容している。 - 脆弱性の蔓延: 本研究は68件の報告可能な脆弱性を特定した。重大な知見には以下が含まれる:
- SQLインジェクション: コーパス検索ツールにおけるレスポンスサイズの差異により確認。
- SSRF: AWSインスタンスメタデータサービスをターゲットとした際、タイミング・オラクル(11.9秒のレイテンシ vs 0.3秒のベースライン)により確認。
- プロンプトテンプレートインジェクション: AIアシスタントのシステム指示を上書きする制御シーケンスを注入することで確認。
- パス・トラバーサル: ページネーション・プリミティブにおけるカーソル操作を通じて達成。
- エコシステムのチャーン: ある測定ランで確認されたサーバーの41.6%が、72時間後には到達不能であった。このチャーン率は、多くのサーバーがCI/CDパイプラインや開発者の実験による一時的なアーティファクトであることを示唆しており、長期的なモニタリングやパッチ検証を困難にしている。
重要性と主張
本論文は、MCPエコシステムのセキュリティ態勢に関する初の経験的ベースラインを提供することを主張している。その重要性は、MCPセキュリティの理解を、理論的な脅威モデリングから観察された現実へとシフトさせた点にある。
著者は、セキュリティリスクは偶発的なものではなく、構造的なものであると主張している。プロトコルは主にローカルのstdioトランスポート用に設計されており、そこではOSのプロセス隔離がセキュリティを提供している。その後のHTTPトランスポートの追加において、相応のセキュリティ・デフォルト(義務的なOAuthなど)が伴わなかったことが、結果として「最小限の抵抗の経路」を生み出し、認証なしのインターネット公開サーバーをデフォルトで作成することとなった。
本研究は、MCPエコシステムが現在、従来のインターネットサービスの最小運用セキュリティ・ベースラインを下回って運用されていると結論付けている。認証なしのシェル実行、認証レイヤーの欠如、および迅速でエフェメラルなデプロイサイクルの組み合わせは、脆弱性が単に存在するだけでなく、容易に悪用可能な攻撃対象領域(アタックサーフェス)を生み出している。著者は、彼らの研究が、MCPセキュリティが能動的かつ悪用可能な攻撃対象領域であることを示しており、セキュリティ・デフォルトの強制と開示メカニズムの改善に向けて、SDK開発者、プラットフォーム提供者、およびレジストリ運営者による即時の対応を必要としていると断じている。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。