Yapay Zekâ ve Otomasyon

MCP sunucusuna bağlanmadan önce kontrol edilmesi gereken 8 güvenlik noktası

|Yazar: QUASA Editör Ekibi|5 dk okuma| 1
MCP sunucusuna bağlanmadan önce kontrol edilmesi gereken 8 güvenlik noktası

MCP sunucusu güvenliği; sunucunun kaynağını doğrulamak, bileşenler arasında açık güven sınırları kurmak, erişimi en az yetkiyle sınırlamak ve yüksek etkili araç çağrılarını insan onayına bağlamakla sağlanır. Üretime geçmeden önce bağlantının yalnızca normal koşullarda çalıştığını değil, yanlış hedefe verilmiş belirteç, kötü niyetli yönlendirme, güvenilmeyen araç çıktısı ve izinsiz yerel erişim karşısında kapalı kaldığını da sınayın.

MCP, modelleri dış verilere ve işlem yapabilen araçlara bağladığı için tek başına kimlik doğrulama yeterli değildir. NSA’nın Mayıs 2026 değerlendirmesi, dinamik araç çağrısı, örtük güven ilişkileri ve bağlam paylaşımının geleneksel kontrollerin ötesinde sistemik riskler oluşturduğunu belirtiyor. Aşağıdaki sekiz nokta, bağlantı açılmadan önce bu risklerin saldırı senaryosu, doğrulama adımı, güvenli varsayılanı ve başarısızlık belirtisini görünür kılar.

Kaynağı ve güven sınırlarını doğrulayın

1. Sunucunun kaynağını ve değişiklik zincirini denetleyin

Güvenilir bir projeye benzeyen paket adı, değiştirilmiş kurulum komutu veya ele geçirilmiş güncelleme kanalı, istemcinin yetkileriyle kod çalıştırabilir. Depo ve paket yayıncısının sahipliğini karşılaştırın; sürümü değişmez bir değere sabitleyin, varsa imza veya sağlama değerini denetleyin ve test edilen yapının üretime alınan yapıyla aynı olduğunu kayda geçirin.

Güvenli varsayılan, kaynağı ve sürümü doğrulanamayan sunucuyu çalıştırmamak, güncellemeleri incelemeden uygulamamaktır. Paket sürümünün kendiliğinden değişmesi, kurulum sırasında açıklanmayan bir ağ bağlantısının açılması veya çalıştırılan komutun incelenen yapılandırmadan farklı olması kontrolün başarısız olduğunu gösterir.

2. İstemciyi, sunucuyu, veriyi ve araçları ayrı güven bölgeleri sayın

Bir araçtan dönen içerik sonraki bileşende talimat gibi işlenirse, kötü niyetli veri işlem zincirini yönlendirebilir. Kullanıcı girdisi, model bağlamı, MCP istemcisi, MCP sunucusu, üçüncü taraf API ve araç çıktısı için izin verilen veri geçişlerini belgeleyin; düşük güvenli bir kaynaktan hassas yazma aracına doğrudan yol bulunmadığını test edin.

Güvenli varsayılan, bölgeler arası aktarımı reddetmek ve yalnızca açıkça tanımlanan alanları taşımaktır. Kaynağı bilinmeyen metnin sistem talimatlarına karışması, bir araç çıktısının denetimsiz biçimde başka bir aracı tetiklemesi veya özel verinin farklı bir sunucunun bağlamına girmesi güven sınırının işlemediğini gösterir.

Yetkilendirmeyi istemciye ve hedef kaynağa bağlayın

MCP yetkilendirme testinde onaylı istemci sınırlı erişim alırken yeni istemcinin akıştan önce durdurulması

3. Belirteç hedefini doğrulayın ve kapsamı daraltın

Başka bir servis için verilmiş erişim belirtecini kabul eden MCP sunucusu, geçerli bir kimlik bilgisinin yanlış hedefte kullanılmasına izin verebilir. Her istekte imzayı, belirteci veren tarafı, süreyi, hedef kaynağı ve gerekli kapsamı doğrulayın; istemciden gelen belirteci aşağı akış API’sine değiştirmeden aktarmayın. Resmî MCP güvenlik uygulamaları, hedef doğrulamasını ve belirteç aktarımının reddedilmesini açıklarken geniş kapsamların ele geçirilen belirtecin etkisini büyüttüğünü de vurguluyor.

Güvenli varsayılan, başlangıçta yalnızca gereken okuma kapsamını vermek ve ek yetkiyi işlem sırasında istemektir. Farklı hedefe ait belirtecin kabul edilmesi, salt okunur hesabın yazma aracına erişmesi veya bir aşağı akış servisin kullanıcı belirtecini doğrudan görmesi kritik başarısızlıktır.

4. Karışık vekil saldırısına karşı onayı istemci kimliğine bağlayın

Bir MCP vekili, üçüncü taraf servis için sabit bir istemci kimliği kullanırken dinamik MCP istemcilerini kabul edebilir. Onay yalnızca kullanıcı oturumuna bağlanırsa, saldırganın kaydettiği yeni istemci mevcut onay çerezinden yararlanarak üçüncü taraf onay ekranını atlayabilir.

Onay kaydını kullanıcı ile client_id ikilisine bağlayın; üçüncü taraf akışını başlatmadan önce istemci adını, istenen kapsamları ve dönüş adresini gösterin. Güvenli varsayılan, her yeni istemci kimliğini onaysız kabul etmektir. Yeni client_id için onay ekranının açılmaması veya tek bir onay kaydının bütün istemcileri yetkili sayması başarısızlık belirtisidir.

OAuth yönlendirmelerini ve ağ çıkışını kısıtlayın

5. Dönüş adresini ve yetkilendirme yanıtını bire bir doğrulayın

Gevşek dönüş adresi eşleştirmesi, yetkilendirme kodunun saldırganın alanına veya başka bir yerel sürece gönderilmesine yol açabilir. Kayıtlı redirect_uri ile istekteki değeri tam olarak karşılaştırın, joker karakterleri reddedin ve her işlem için state ile PKCE doğrulaması uygulayın. MCP yetkilendirme güvenliği gereklilikleri, yetkilendirme uçlarında HTTPS kullanımını, dönüş adreslerinin localhost veya HTTPS olmasını, kesin adres eşleşmesini ve PKCE desteğinin doğrulanmasını zorunlu tutuyor.

Güvenli varsayılan, eksik veya uyuşmayan herhangi bir değerde akışı durdurmaktır. Eksik state değerinin kabul edilmesi, alt alan jokeriyle eşleşme yapılması, PKCE desteği doğrulanmadan devam edilmesi veya kayıt sonrasında değişen dönüş adresinin kullanılması kontrolün başarısız olduğunu gösterir.

6. Keşif adreslerini SSRF girdisi olarak değerlendirin

Kötü niyetli bir sunucu, OAuth üst verilerine özel ağ adresi, bulut metadata uç noktası ya da denetimden sonra iç IP’ye çözümlenen bir alan adı yerleştirebilir. Resource metadata, authorization server ve token endpoint adreslerini şema, alan adı ve çözümlenen IP düzeyinde doğrulayın; aynı denetimi her yönlendirme adımında tekrarlayın.

Güvenli varsayılan, özel, loopback ve link-local hedeflere erişimi ağ politikasıyla engellemek ve keşif trafiğini kısıtlı bir çıkış vekilinden geçirmektir. İstemcinin 127.0.0.1 adresine, özel ağlara veya bulut metadata servisine ulaşabilmesi; ilk denetimden sonra farklı IP’ye bağlanması ya da iç ağa giden yönlendirmeyi izlemesi başarısızlık belirtisidir.

Yerel sunucuyu ayrıcalıklı bir süreç gibi yönetin

Yerel MCP sunucusunun yalıtılmış ortamda çalışması ve izinsiz dosya ile ağ erişiminin engellenmesi

7. Başlatma komutunu gösterin ve süreci yalıtın

Tek tıklamalı kurulum, görünmeyen argümanlarla dosya okuyabilen, ağ bağlantısı açabilen veya kabuk komutu çalıştırabilen bir süreç başlatabilir. Onaydan önce komutun tamamını ve bütün argümanlarını gösterin; süreci ayrı bir kullanıcıyla, kısıtlı dosya sistemiyle ve kapalı ağ erişimiyle çalıştırıp yalnızca gereken dizin ve hedefleri tek tek açın.

Yerel sunucuyu mümkünse stdio üzerinden tek istemciye bağlayın. HTTP gerekiyorsa kimlik doğrulama uygulayın ve erişimi kısıtlı IPC ya da eşdeğer işletim sistemi denetimleri kullanın. Güvenli varsayılan sıfır ek dosya ve ağ yetkisidir; ev dizinine, SSH anahtarlarına, sistem yapılandırmasına veya açıklanmayan bir porta erişim denemesi üretim onayını durdurmalıdır.

Araç çağrılarını sonuçlarına göre denetleyin

Harici sistemi değiştirecek MCP araç çağrısının doğrulanmış parametreler ve insan onayıyla yürütülmesi

8. Parametreleri doğrulayın ve yüksek etkili işlemi insana onaylatın

Model ya da manipüle edilmiş bağlam, meşru bir araç adını tehlikeli parametrelerle çağırarak veri silebilir, bilgi yayımlayabilir veya hassas içeriği dışarı gönderebilir. Her araç girdisini sunucu tarafında şemaya, beklenen aralığa ve iş kuralına göre doğrulayın; dosya yolu, sorgu hedefi, alıcı ve dış servis gibi etkili alanlarda izin listesi uygulayın.

Güvenli varsayılan, okuma ve yazma araçlarını ayırmak; silme, yayımlama, kimlik bilgisi kullanma ve geri döndürülemez değişiklikleri açık insan onayı olmadan çalıştırmamaktır. Onay ekranı araç adının yanında hedefi ve etkili parametreleri göstermeli, parametre değişirse önceki onay geçersiz sayılmalıdır.

Araç adını, doğrulanmış kullanıcıyı, kapsamı, karar sonucunu ve aşağı akış etkisini ilişkilendirilebilir biçimde kaydedin; erişim belirteçlerini ve sırları günlüğe yazmayın. Reddedilen çağrının başka bir araç üzerinden tamamlanması, eski onayın yeni parametrelerle kullanılması veya işlemin hangi kullanıcı adına yapıldığının kayıtlardan belirlenememesi kontrolün başarısız olduğunu gösterir.

Üretim kapısı nettir: Sekiz kontrolden biri doğrulanamıyorsa bağlantı etkinleştirilmemelidir. Zorunlu bir istisnanın kapsamı, süresi, sahibi ve telafi edici denetimi kaydedilerek genel “sunucuya güveniyoruz” varsayımının yerini doğrulanabilir bir karar zinciri almalıdır.

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0