Сканирование безопасности пакетов MCP выявляет широко распространенные деструктивные возможности без подтверждения

✍️ OpenClawRadar📅 Опубликовано: 23 марта 2026 г.🔗 Source
Сканирование безопасности пакетов MCP выявляет широко распространенные деструктивные возможности без подтверждения
Ad

Исследователь безопасности просканировал 2,386 пакетов MCP (Model Context Protocol) в npm и обнаружил значительные риски безопасности в том, как ИИ-агенты взаимодействуют с внешними инструментами. Пакеты MCP позволяют Claude Code подключаться к внешним инструментам, и при установке они получают полный доступ к системе, включая оболочку, файлы, сеть и переменные окружения.

Ключевые результаты сканирования

Самое тревожное открытие: 63,5% пакетов предоставляют деструктивные операции без запроса подтверждения у человека. Эти операции включают удаление файлов, сброс баз данных и развертывание кода. Если кто-то внедрит вредоносный промпт в ответ инструмента, ИИ-агент выполнит эти деструктивные действия без запроса разрешения.

Дополнительные проблемы безопасности

  • 49% пакетов имели проблемы с безопасностью в целом
  • 402 уязвимости критической степени серьезности
  • 240 уязвимостей высокой степени серьезности
  • 122 пакета автоматически выполняют код при npm install
  • Реальные случаи включали кражу SSH-ключей, инъекцию промптов через Unicode и отложенные бэкдоры

Исследователь отмечает, что не все находки представляют собой вредоносное ПО — большинство являются «опасными возможностями без защитных механизмов». Однако 63,5% пакетов находятся «в одном шаге от реального ущерба через инъекцию промпта».

Ad

Обнаружение и реагирование

Инструмент сканирования достиг точности 99,4% при полноте 39,9% — это означает почти нулевое количество ложных срабатываний, но пока не все угрозы обнаруживаются. Вредоносные паттерны были преобразованы в правила обнаружения, и ответственное раскрытие информации было направлено затронутым сторонам.

Исследователь создал ATR (Agent Threat Rules) как открытый стандарт для обнаружения этих угроз — 61 правило обнаружения выпущено под лицензией MIT, не привязано к какому-либо конкретному инструменту. Любой может использовать эти правила для сканирования пакетов MCP.

Вы можете просканировать любой навык без установки на panguard.ai — вставьте URL GitHub и получите отчет за 3 секунды. Полный исследовательский отчет доступен по адресу panguard.ai/research/mcp-ecosystem-scan.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Языковые модели могут идентифицировать анонимных пользователей форумов с точностью 68% при 90% прецизионности.
Безопасность

Языковые модели могут идентифицировать анонимных пользователей форумов с точностью 68% при 90% прецизионности.

Исследователи использовали Gemini и ChatGPT для анализа постов с Hacker News и Reddit, идентифицировав 68% анонимных пользователей с точностью 90%. Модели выполнили за минуты то, что заняло бы у людей часы или было бы невозможно.

OpenClawRadar
OneCLI: Открытое Хранилище Учетных Данных для ИИ-Агентов
Безопасность

OneCLI: Открытое Хранилище Учетных Данных для ИИ-Агентов

OneCLI — это написанный на Rust шлюз с открытым исходным кодом, который располагается между ИИ-агентами и внешними сервисами, подставляя реальные учетные данные в момент запроса, в то время как агенты видят только ключи-заглушки. Он предоставляет хранилище с шифрованием AES-256-GCM, работает в одном Docker-контейнере со встроенным PGlite и совместим с любой фреймворк-системой агентов, которая может установить HTTPS_PROXY.

OpenClawRadar
Практические меры безопасности для агентов OpenClaw
Безопасность

Практические меры безопасности для агентов OpenClaw

В посте на Reddit описаны конкретные меры безопасности для пользователей OpenClaw, включая запланированные команды для обновлений и аудитов, управление доступом агентов в общих каналах, а также защиту API-ключей и навыков.

OpenClawRadar
Независимый отчет о надежности и безопасности сервера MCP
Безопасность

Независимый отчет о надежности и безопасности сервера MCP

Независимый анализ 2181 конечных точек MCP-серверов показал, что 52% из них не работают, 300 серверов не имеют аутентификации, а у 51% настроена полностью открытая политика CORS. В отчёте описана методология исследования и представлен инструмент для тестирования.

OpenClawRadar