Blog

21.09.2026

MCP: Dlaczego nowy protokół dla sztucznej inteligencji to “gorący ziemniak” w Application Security?

Środowiska programistyczne napędzane przez sztuczną inteligencję rozwijają się w błyskawicznym tempie, zmuszając inżynierów do łączenia lokalnych zasobów z zewnętrznymi modelami LLM. Narzędziem, które miało zrewolucjonizować ten proces, jest Model Context Protocol (MCP).

Niestety, jak ostrzega Mateusz Olejarka – ekspert ds. bezpieczeństwa w firmie Securing – błyskawiczna adopcja tego standardu przypomina najciemniejsze czasy klasycznego AppSecu. Sprawdź, dlaczego serwery MCP stają się najsłabszym ogniwem infrastruktury, w jaki sposób przemycają luki typu OS Command Injection i dlaczego “złośliwy serwer” to zupełnie nowa kategoria zagrożeń dla zespołów DevOps.

Czym jest Model Context Protocol (MCP) i dlaczego budzi obawy inżynierów bezpieczeństwa?

Model Context Protocol (MCP) to otwarty standard opublikowany przez firmę Anthropic pod koniec 2024 roku. Jego głównym celem jest ujednolicenie sposobu, w jaki modele językowe (LLM) komunikują się z zewnętrznymi zasobami, takimi jak lokalne systemy plików, bazy danych czy publiczne API. Architektura MCP opiera się na relacji klient-serwer, gdzie klientem jest najczęściej środowisko programistyczne (np. Cursor, Visual Studio Code) zasilane przez AI. Serwer z kolei udostępnia trzy podstawowe możliwości: Resources (zasoby do odczytu), Tools (wykonywalne funkcje API) oraz Prompts (szablony zapytań). Choć technologia ta drastycznie przyspiesza pracę z agentami, błyskawiczna adopcja doprowadziła do poważnych problemów w obszarze Application Security. Jak zauważa Mateusz Olejarka, większość obecnych serwerów MCP jest tworzona w myśl zasady “najpierw funkcjonalności, a potem bezpieczeństwo”. W nowoczesnych narzędziach sztucznej inteligencji masowo powracają krytyczne luki znane sprzed dekady, czyniąc z innowacyjnego protokołu przysłowiowego “gorącego ziemniaka” w branży IT.

Jakie luki bezpieczeństwa i podatności można znaleźć w nowoczesnych serwerach MCP?

Analiza bezpieczeństwa popularnych serwerów MCP ujawnia zatrważającą skalę błędów, które mogą prowadzić do całkowitego przejęcia infrastruktury programisty. W narzędziach integrujących się z systemem operacyjnym nagminnie występuje OS Command Injection. Atakujący, wstrzykując odpowiednio spreparowany ładunek do parametru wejściowego (np. średnik i komenda usuwająca pliki rm -rf), jest w stanie wykonać złośliwy kod na maszynie ofiary bez żadnej autoryzacji. Równie powszechne są podatności typu Path Traversal, w których niepoprawnie obsłużone walidatory ścieżek pozwalają modelowi LLM na bezproblemowe odczytywanie kluczy SSH. Ekspert z firmy Securing zwraca również uwagę na problem Server-Side Request Forgery (SSRF). Jeśli serwer udostępnia z jednej strony funkcję odczytu plików lokalnych, a z drugiej odpytywania zewnętrznych adresów, intruz może wymusić na agencie wysłanie wrażliwych danych (np. pliku /etc/passwd) wprost na serwer hakerski. Luki dotykają też klientów – niektóre środowiska deweloperskie wykonują zdalne konfiguracje bez jawnej weryfikacji ze strony programisty.

W jaki sposób złośliwe serwery MCP tworzą nową klasę wektorów ataków na AI?

W świecie MCP gigantycznym zagrożeniem są nie tylko klienci atakujący niezabezpieczone API, ale przede wszystkim “złośliwe serwery”, do których ufnie podpinają się programistyczni asystenci AI. Jest to całkowicie nowa kategoria cyberzagrożeń. Autoryzacja serwera MCP od nieznanego dostawcy pozwala mu na wstrzykiwanie własnych, toksycznych instrukcji wprost do okna kontekstowego modelu językowego. Typowym scenariuszem jest Indirect Prompt Injection, w którym serwer podszywa się pod oficjalne narzędzie, instruując agenta LLM, aby wykradał wrażliwe informacje z innych procesów i w tle wysyłał je do przestępcy. Co gorsza, ze względu na dynamiczną naturę protokołu (bazującą na listowaniu endpointów), złośliwy serwer MCP potrafi w locie zmieniać swoje możliwości i zachowanie. Narzędzie, które wczoraj było bezpiecznym asystentem, dziś modyfikuje parametry innych integracji. Z tego powodu inżynierowie AppSec kategorycznie zalecają uruchamianie klientów MCP wyłącznie w izolowanych środowiskach (sandbox) i zachowanie absolutnego braku zaufania (“Zero Trust”) do wstrzykiwanego kontekstu.

Zabezpiecz swoją chmurę i zautomatyzuj pracę z SysOps/DevOps Polska!

Świat bezpieczeństwa aplikacji ewoluuje szybciej niż kiedykolwiek. Jeśli wdrażasz AI do swojego potoku CI/CD lub codziennego kodowania, nie pozwól, by innowacje zagroziły Twojej produkcji!

  • Webinary AI Now: Chcesz bezpiecznie korzystać z agentów AI i protokołów takich jak MCP w architekturze korporacyjnej? Zapisz się na naszą darmową serię webinarów technologicznych na https://www.ainowpolska.pl/.
  • Stacjonarne Meetupy SO/DO: Teoria to jedno, ale prawdziwe case study z włamań i ochrony serwerów omawiamy na żywo. Dołącz do nas na bezpłatnych spotkaniach organizowanych w całej Polsce.
  • Bezpieczeństwo nowoczesnych aplikacji (AppSec), poprawna integracja chmury publicznej i ochrona warstwy deweloperskiej to kluczowe umiejętności na dzisiejszym rynku pracy. Zainwestuj w swój rozwój i weź udział w warsztatach pod okiem ekspertów branży: https://www.sysopspolska.pl/szkolenia/.

Obejrzyj pełne nagranie z prelekcji: MCP – gorący ziemniak w świecie appsec – Mateusz Olejarka

Pobierz raport