MCP Sandbox: Запускайте MCP-серверы в изолированных контейнерах без необходимости им доверять

✍️ OpenClawRadar📅 Опубликовано: 30 марта 2026 г.🔗 Source
MCP Sandbox: Запускайте MCP-серверы в изолированных контейнерах без необходимости им доверять
Ad

Разработчик создал MCP Sandbox — инструмент, который решает проблемы безопасности при запуске MCP-серверов (Model Context Protocol), выполняя их в изолированных контейнерах вместо прямого доверия к ним. Текущий стандартный подход запуска MCP-серверов в надежде на лучшее сопряжён с рисками, поскольку эти серверы представляют собой код, который может содержать уязвимости CVE, бэкдоры, возможности эксфильтрации данных или уязвимости внедрения промптов.

Ключевые функции безопасности

MCP Sandbox реализует несколько мер безопасности:

  • Запускает MCP-серверы в изолированных контейнерах с использованием gVisor
  • Не предоставляет прямого доступа к вашей хост-системе
  • Реализует контролируемый сетевой доступ с политикой запрета по умолчанию
  • Безопасно внедряет секреты, не раскрывая их коду сервера
Ad

Предварительная проверка перед выполнением

Перед запуском любого MCP-сервера система выполняет несколько проверок:

  • Сканирует код на наличие известных уязвимостей CVE
  • Проверяет код на соответствие миллионам реальных паттернов сбоев
  • Валидирует код перед выполнением

Система продолжает повторные проверки с течением времени по мере обнаружения новых уязвимостей.

Доступность и разработка

Инструмент разрабатывается в рамках mistaike.ai без внешнего финансирования. Сканирование на уязвимости CVE в настоящее время бесплатно, и разработчик разрешает полное использование системы, определяя лимиты использования. Разработчик ищет обратную связь от людей, работающих с MCP и AI-агентами, о том, как они в настоящее время обрабатывают ненадёжные инструменты.

Этот подход меняет модель безопасности с доверия к MCP-серверам на их запуск в песочнице, где их действия ограничены и отслеживаются.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

ЭктоКоготь: Инструмент безопасности для агентов OpenClaw с доступом к терминалу
Безопасность

ЭктоКоготь: Инструмент безопасности для агентов OpenClaw с доступом к терминалу

EctoClaw — это бесплатный инструмент безопасности с открытым исходным кодом для OpenClaw, который проверяет каждое действие четыре раза перед выполнением, запускает действия в защищённой песочнице и записывает всё с доказательствами.

OpenClawRadar
VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом
Безопасность

VulnHunter: Инструмент агентного ИИ для безопасности кода от Capital One теперь с открытым исходным кодом

Capital One открыл исходный код VulnHunter — агентного ИИ-инструмента, который моделирует точки входа атакующих, опровергает находки для снижения ложных срабатываний и генерирует целевые исправления кода.

OpenClawRadar
Вредоносный пакет PyTorch Lightning крадет учетные данные и внедряет червей в пакеты npm
Безопасность

Вредоносный пакет PyTorch Lightning крадет учетные данные и внедряет червей в пакеты npm

Пакет PyPI 'lightning' версий 2.6.2 и 2.6.3 содержит вредоносное ПО в стиле Шаи-Хулуда, которое крадет учетные данные, токены и облачные секреты, а также распространяется на пакеты npm через внедренные полезные нагрузки JavaScript.

OpenClawRadar
pi-governance: управление доступом на основе ролей (RBAC), защита от утечек данных (DLP) и аудит журналов для кодирующих агентов OpenClaw
Безопасность

pi-governance: управление доступом на основе ролей (RBAC), защита от утечек данных (DLP) и аудит журналов для кодирующих агентов OpenClaw

pi-governance — это плагин, который располагается между ИИ-агентами для программирования и вашей системой, классифицируя вызовы инструментов и блокируя рискованные операции. Он обеспечивает блокировку bash-команд, сканирование DLP на наличие секретов и PII, управление доступом на основе ролей и структурированное аудит-логирование без необходимости настройки.

OpenClawRadar