
Сторонние MCP: троянский конь для ИИ-агента
Подключил MCP от GitHub — теперь агент может автоматически пуллить и пушить проект. Подключил MCP от тасктрекера — теперь агент может читать задачи прямо из тикета. Подключил MCP для работы с PostgreSQL — и агент научился делать прямые запросы к данным. Круто! Ни строчки кода, а столько новых функций. Ну не красота ли?А потом в даркнете продаётся база данных пользователей; финотдел перевёл крупную сумму денег на непонятный счёт по фейковому сообщению, полученному от имени «сотрудника»; инфраструктура упала на несколько суток из-за действий «умного» агента.Просчитался. Но где?Привет, меня зовут Станислав Иванкевич, я техлид в СберТехе и один из больших сторонников развития и внедрения агентной разработки. Но в то же время я не могу не замечать критические уязвимости, которые преследуют технологию уже не первый год. И больше всего меня печалит, когда игнорируют безопасность в угоду простоте использования и скорости внедрения.В этом материале я расскажу, почему нельзя слепо использовать MCP. Объясню, почему MCP — не новая уязвимость, а мультипликатор существующих уязвимостей LLM. И, конечно, рассмотрим, как MCP на практике усиливает эти проблемы в агентных системах, ядро которых строится на базе «LLM-мозгов». Читать далее