Anthropic, Model Bağlam Protokolünü (MCP) 25 Kasım 2024'te "Geliştiricilerin veri kaynakları ile yapay zeka destekli araçlar arasında güvenli, iki yönlü bağlantılar kurmasına olanak tanıyan açık bir standart" olarak tanıttı. Uygulamada MCP, bir AI asistanının, MCP sunucuları adı verilen, dosyaları okuyan, veritabanlarını sorgulayan veya kendisi adına web'e erişen yerel programları aramasına olanak tanır. Bu gerçekten kullanışlıdır ve aynı zamanda yeni bir tür saldırı yüzeyidir: Model, okuduğu metne göre hangi aracı çağıracağına karar verir ve sizin talimatlarınızı her zaman bir başkasınınkinden ayıramaz.
Bir MCP sunucusu gerçekte nasıl çalışır?
MCP spesifikasyonu iki aktarım tanımlar. stdio üzerinden, "istemci MCP sunucusunu bir alt süreç olarak başlatır" ve ikili standart giriş ve çıkış üzerinden konuşur. Akış Yapılabilir HTTP (Kasım 2024 spesifikasyonundaki orijinal HTTP+SSE aktarımının yerini alan) üzerinden, sunucu kendi yerel işlemi olarak çalışır ve istemci ona HTTP istekleri gönderir, isteğe bağlı olarak Sunucu Tarafından Gönderilen Olayların akışını (MCP spesifikasyonu, taşımalar) alır. Her iki durumda da, yerel bir MCP sunucusu genellikle onu başlatan kişiyle aynı dosya ve ağ izinleriyle çalışır, çünkü protokoldeki hiçbir şey aksini gerektirmez.
Spesifikasyonun kendisi HTTP değişkeninin riskini doğrudan işaretler: sunucuların Origin başlığını doğrulamasını gerektirir, yerel olarak çalışırken 0.0.0.0 yerine 127.0.0.1'ye bağlanmayı önerir ve her bağlantıda kimlik doğrulama çağrısında bulunur ve bunlar olmadan "saldırganların uzak web sitelerinden yerel MCP sunucularıyla etkileşim kurmak için DNS yeniden bağlamayı kullanabileceği" uyarısında bulunur.
Mekanizma: kafası karışmış bir milletvekili
Bu hata modunun klasik adı karışık milletvekili sorunu'dir: "başka bir program (daha az ayrıcalığa veya daha az haklara sahip) tarafından yetkisini kötüye kullanmak üzere kandırılan bir bilgisayar programı." MCP aracı erişimine sahip bir AI aracısı, yalnızca özetlemesi veya analiz etmesi istenen içerikten gelebilecek talimatlara göre hareket ederek dosyalarınızı okumak, ağ istekleri yapmak için gerçek yetkiye sahip bir vekildir. İçerik kendi talimatlarını içerdiğinde temsilci sizin talimatlarınız yerine veya onlara ek olarak bu talimatları uygulayabilir. OWASP'ın LLM Uygulamaları için En İyi 10 risk sınıfının, anında enjeksiyon ve aşırı aracılık olarak adlandırdığı şey budur: OWASP: Yüksek Lisans Başvuruları için İlk 10; OWASP LLM01:2025, Hızlı Enjeksiyon.
Kanıtlanmış bir örnek: GitHub MCP sunucusu
Bu teorik değil. 26 Mayıs 2025'te Değişmez Laboratuvarlar bildirdi, o zamanlar yaklaşık 14.000 GitHub yıldızına sahip olan resmi GitHub MCP sunucusuna karşı bir kavram kanıtı. Kurulumları: halka açık ve özel bir depoya erişimi olan bir temsilciden, halka açık olandaki açık sorunları incelemesi istendi. Halka açık depodaki hazırlanmış bir sayı, gizli talimatlar taşıyordu; Aracı, bunu normal görevinin bir parçası olarak okuyarak onları takip etti ve gösteride, araştırmacıların kişisel olarak tanımladığı bilgiler de dahil olmak üzere özel depo ayrıntılarını saldırganın kontrol ettiği sorun dizisine ifşa etmeye devam etti. Invariant Labs, bunun doğada gözlemlenen bir saldırı değil, test depolarında kanıtlanmış bir kavram kanıtı olduğunu ve "bunun GitHub MCP sunucu kodunun kendisinde bir kusur olmadığını, daha ziyade aracı sistem düzeyinde ele alınması gereken temel bir mimari sorun olduğunu" açıkça ifade etti. Gösterimde kullanılan model Claude 4 Opus'tu.
Ölümcül üçlü
16 Haziran 2025'te Simon Willison, bunun gibi vakaların arkasındaki kalıba “ölümcül üçlü” adını verdi: (1) özel verilere erişimi olan, (2) güvenilmeyen içeriğe maruz kalan ve (3) harici iletişim kurma yöntemine sahip bir aracı. "Ajanınız bu üç özelliği birleştirirse, bir saldırgan onu kolayca kandırarak özel verilerinize erişebilir ve bu verileri o saldırgana gönderebilir." MCP'yi özellikle katkıda bulunan biri olarak adlandırıyor: "Model Bağlam Protokolü - MCP - ile ilgili sorun, kullanıcıları farklı şeyler yapabilen farklı kaynaklardan gelen araçları karıştırmaya ve eşleştirmeye teşvik etmesidir", bu da karar vermeden üç özelliğin tamamının tek bir oturumda aktif olmasını kolaylaştırıyor.
Uç nokta araçlarının bunu görmesi neden zor?
İşletim sistemi açısından bakıldığında, GitHub MCP vakasında olağandışı hiçbir şey olmadı: İmzalı, güvenilir bir uygulama bazı metinleri okudu ve kullanmak üzere yapılandırıldığı yerel bir yardımcı süreç aracılığıyla bir ağ isteğinde bulundu. İşaretlenecek kötü amaçlı bir ikili dosya yok ve bellek güvenliği hatasından yararlanılmıyor. Önemli olan talep (verileri taşıyan talep), aracının günde yüz kez doğru şekilde yaptığı herhangi bir araç çağrısıyla aynı şekle sahiptir.
Aslında riski azaltan şey nedir?
- Her MCP sunucusuna geniş dosya sistemi veya kabuk erişimi değil, ihtiyaç duyduğu en dar araçları ve dosya kapsamını verin, böylece ele geçirilen bir araç çağrısının daha az işi olur.
- Bir aracının sizin kontrolünüz dışından okuduğu her türlü içeriğe (sorunlar, web sayfaları, indirilen dosyalar) güvenilmeyen girdi olarak davranın; başka herhangi bir sistemdeki kullanıcı girdisine uyguladığınız disiplinin aynısını uygulayın.
- MCP spesifikasyonunun sağladığı aktarım düzeyindeki yönergeleri izleyin: yerel sunucuları localhost'a bağlayın, kimlik doğrulama gerektirin, Origin başlığını doğrulayın.
- Bu saldırının her sürümünün paylaştığı tek adımı izleyin veya kontrol edin: saldırgana veri taşıyacak giden bağlantı. Bu adım, model zaten kandırıldıktan sonra gerçekleşir, bu yüzden onu yakalamak için en güvenilir yer burasıdır.
FireAI ve HisnLabs burada nereye oturuyor
The step an injected agent cannot skip is the outbound connection that carries your data out, which is exactly what a per-app firewall like FireAI is built to see and stop, whether the process asking to connect is a familiar app or an MCP server it has never seen before.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
