Exposed by Design: A Dynamic Security Assessment of Internet-Facing MCP Servers at Scale
Este artigo apresenta a primeira avaliação de segurança dinâmica em larga escala de servidores do Protocolo de Contexto de Modelo (MCP) expostos à internet, revelando vulnerabilidades generalizadas, como ausência de autenticação e exposição de execução de shell, por meio do desenvolvimento do framework Corvus e da análise de centenas de instâncias de produção.
Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo
Resumo Técnico: Exposto por Design
Declaração do Problema
O Model Context Protocol (MCP), lançado pela Anthropic em novembro de 2024, tornou-se rapidamente a camada de integração de fato para aplicações de IA agêntica, conectando Grandes Modelos de Linguagem (LLMs) a ferramentas e fontes de dados externas. Embora a adoção tenha crescido para mais de 21.000 instâncias de servidor publicamente alcançáveis, a postura de segurança dessas implantações permanece amplamente não caracterizada.
A pesquisa de segurança existente dividiu-se entre modelagem de ameaças teórica ou análise estática de entradas de registro e código-fonte. Essas abordagens falham em capturar a postura de segurança em tempo de execução de servidores vivos e expostos à internet. O artigo identifica uma lacuna crítica: a falta de dados empíricos sobre a prevalência de vulnerabilidades em servidores MCP implantados, particularmente aquelas decorrentes do design único do protocolo, onde descrições de ferramentas em linguagem natural estão estruturalmente acopladas à execução de código. O autor postula que a barreira mínima para expor serviços como endpoints MCP levou a um cenário de implantação que opera abaixo do baseline de segurança de serviços convencionais da internet, caracterizado pela falta de autenticação, capacidades de execução de shell expostas e ciclos de implantação rápidos e efêmeros.
Metodologia
O estudo emprega uma metodologia de duas fases combinando descoberta passiva com testes comportamentais dinâmicos ativos.
1. Descoberta Passiva (Petrel)
O autor desenvolveu o Petrel, um pipeline de descoberta que agrega candidatos de onze fontes de dados heterogêneas para maximizar a cobertura do ecossistema MCP:
- Logs de Transparência de Certificados:
crt.shpara certificados SSL/TLS contendo substrings indicativas de MCP. - Plataformas de Desenvolvedor: GitHub (buscas de tópicos, correspondência de nomes de arquivos), HuggingFace Spaces e registros npm/PyPI.
- Registros Especializados: Smithery, glama.ai e pulsemcp.com.
- Scanners de Internet: Censys, FOFA e Shodan.
Os candidatos passam por uma impressão digital (fingerprinting) HTTP ativa para distinguir servidores MCP vivos de falsos positivos. O Petrel sonda tanto o transporte atual Streamable HTTP (via POST com uma requisição JSON-RPC initialize) quanto o legado transporte SSE. Apenas servidores que respondem com handshakes de protocolo válidos são confirmados para teste.
2. Teste de Segurança Dinâmica (Corvus)
O autor introduz o Corvus, um framework de código aberto projetado para avaliação comportamental dinâmica. O Corvus submete os servidores confirmados a 34 módulos de teste (13 estáticos, 21 dinâmicos) cobrindo o MCP Security Top 10 (MST-10), uma nova taxonomia de vulnerabilidades derivada dos achados do estudo.
- Modelo de Execução: O Corvus utiliza um loop de leitura
StdioTransportmultiplexado para realizar o pipeline de requisições JSON-RPC, permitindo testes de alto throughput através de grupos paralelos. - Estratégias de Teste:
- Envenenamento de Ferramenta (Tool Poisoning): Injeção de definições de ferramentas sombrias para testar mutação dinâmica (ataques de rug-pull).
- Injeção: Submissão de payloads elaborados para testar injeção de SQL, injeção de comando e injeção de prompt via saídas de ferramentas.
- SSRF & Manipulação de URI: Teste de URIs de recursos e cursores de paginação para travessia de caminho (path traversal) e Server-Side Request Forgery (SSRF) contra serviços de metadados de nuvem (ex: AWS IMDS).
- Bypass de Esquema: Fuzzing de mensagens JSON-RPC para identificar ambiguidades de parser.
- Saída: Os achados são pontuados por confiança (0–100) e exibidos no formato SARIF 2.1.0. Achados de alta confiança passam por triagem manual e são reportados via GitHub Security Advisories (GHSA) sob um embargo de divulgação coordenada de 90 dias.
Principais Contribuições
O artigo apresenta cinco contribuições primárias:
- Primeira Avaliação Comportamental Dinâmica: O primeiro auditoria de segurança dinâmica em larga escala de servidores MCP expostos à internet, confirmando 640 implantações de produção únicas e auditando 414 delas.
- Framework Corvus: O lançamento de uma ferramenta de código aberto implementando 34 módulos de teste em todas as 10 categorias do MST-10, suportando tanto transportes Streamable HTTP quanto SSE.
- Metodologia de Descoberta Multi-Fonte: Uma demonstração de que nenhuma fonte de dados única captura adequadamente a população de MCP, necessitando de um pipeline abrangendo onze fontes para alcançar cobertura completa.
- Caracterização de Churn de Implantação: Evidência empírica de uma taxa de desaparecimento de servidores de 41,6% dentro de 72 horas, indicando um modelo de implantação impulsionado por experimentação efêmera em vez de segurança operacional estável.
- Pipeline de Divulgação Responsável: A identificação e divulgação responsável de 68 vulnerabilidades, incluindo injeção de SQL, SSRF e injeção de template de prompt, com 19 divulgadas publicamente e 49 sob embargo no momento da escrita.
Resultados
Através de quatro execuções de medição em julho de 2026, o estudo gerou os seguintes achados:
- Deficiências de Autenticação: 91,8% dos servidores auditados dinamicamente (380/414) carecem de autenticação OAuth. A maioria opera sem qualquer autenticação ou com tokens de portador (bearer tokens) estáticos e previsíveis.
- Execução de Shell Não Autenticada: 687 instâncias de ferramentas através do pool de servidores confirmados expõem capacidades de execução de shell (ex:
bash_execute,run_command) sem quaisquer controles de acesso, permitindo execução de código remoto por qualquer adversário de rede. - Prevalência de Vulnerabilidades: O estudo identificou 68 vulnerabilidades reportáveis. Achados críticos incluem:
- Injeção de SQL: Confirmada via diferenciais de tamanho de resposta em uma ferramenta de busca de corpus.
- SSRF: Confirmada via oráculos de tempo (latência de 11,9s vs. baseline de 0,3s) ao visar o AWS Instance Metadata Service.
- Injeção de Template de Prompt: Confirmada pela injeção de sequências de controle que sobrescreveram instruções do sistema em um assistente de IA.
- Path Traversal: Alcançado via manipulação de cursor em primitivas de paginação.
- Churn do Ecossistema: 41,6% dos servidores confirmados em uma execução de medição estavam inacessíveis 72 horas depois. Esta taxa de churn sugere que muitos servidores são artefatos transitórios de pipelines de CI/CD ou experimentação de desenvolvedores, complicando o monitoramento de longo prazo e a verificação de patches.
Significância e Alegações
O artigo afirma fornecer o primeiro baseline empírico para a postura de segurança do ecossistema MCP. Sua significância reside em mudar o entendimento da segurança de MCP de uma modelagem de ameaças teórica para a realidade observada.
O autor argumenta que os riscos de segurança são estruturais, não acidentais. O protocolo foi projetado primariamente para transporte stdio local, onde o isolamento de processo do SO provê segurança. A adição subsequente do transporte HTTP, sem os devidos padrões de segurança (como OAuth obrigatório), resultou em um "caminho de menor resistência" que produz servidores não autenticados e expostos à internet por padrão.
O estudo conclui que o ecossistema MCP atualmente opera abaixo do baseline mínimo de segurança operacional de serviços convencionais da internet. A combinação de execução de shell não autenticada, a ausência de camadas de autenticação e ciclos de implantação rápidos e efêmeros cria uma superfície de ataque onde as vulnerabilidades não são apenas prevalentes, mas facilmente exploráveis. O autor afirma que seu trabalho demonstra que a segurança do MCP é uma superfície de ataque ativa e explorável, exigindo atenção imediata de desenvolvedores de SDK, provedores de plataforma e operadores de registro para impor padrões de segurança e melhorar os mecanismos de divulgação.
Afogado em artigos na sua área?
Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.