Welkom in de jungle: wat we hebben gevonden in 15.465 openbare MCP-servers

In 2024 wilde MCP (Model Context Protocol) de USB-C van AI worden: één standaard voor het verbinden van modellen, agenten en IDE’s met tools en data. Het protocol afgeleverd. Duizenden ontwikkelaars hebben servers gebouwd en bedrijven hebben deze aangesloten op de workflows van agenten.

Het ecosysteem eromheen schoot tekort. Eerder dit jaar heeft ons team bij OX Security kritieke kwetsbaarheden opgespoord in de MCP-broncode van Anthropic, die meer dan 150 miljoen keer is gedownload. Deze keer hebben we gekeken naar wat mensen daadwerkelijk installeren: door de community gepubliceerde servers op de populairste MCP-marktplaatsen. We hebben geen vangrails en geen beoordeling gevonden. Beveiliging is een aanbeveling, geen beleid.

Een marktplaats zonder uitsmijter

In 2012 voerde Google Bouncer uit, een geautomatiseerde scanner die Android-apps op malware controleerde voordat ze gebruikers bereikten. Het was niet perfect: onderzoekers lieten malware er voorbij glijden. Maar het bestond. MCP-marktplaatsen hebben geen equivalent. Iedereen kan een server schrijven, pushen en publiceren.

Zelfs een recensie zou de kloof niet dichten. Vorig jaar presenteerden we op RSAC en OWASP ‘In GitHub We Trust: 10 Ways You Can Get Pwned’, over hoe ontwikkelaars te veel vertrouwen op wat ze in een repository zien. MCP herhaalt die fout. Externe MCP-servers kunnen backend-code uitvoeren die volledig verschilt van wat hun openbare repository laat zien. Codebeoordeling vertelt u wat de ontwikkelaar heeft gepubliceerd, niet wat de server draait.

Waar gaan uw gegevens naartoe?

De afgelopen tien jaar hebben bedrijven strikte governance opgebouwd om de publieke cloud veilig te adopteren: regels voor datalocatie, Zero Trust-grenzen, gedetailleerde IAM en supply chain-audits. MCP-verbindingen bevinden zich vaak daarbuiten.

Om de kloof te meten, hebben we 15.465 publiekelijk geïndexeerde MCP-servers in 5 MCP-registers geanalyseerd, gededupliceerd naar 5.095 unieke hostnamen.

  • Gehost buiten de VS: 15,6% van de hostnamen verwijst naar infrastructuur buiten de Verenigde Staten, waaronder 19 in China en 18 in Rusland. Een agent die met deze servers is verbonden, kan gegevens verzenden naar rechtsgebieden die het beveiligingsteam nooit heeft goedgekeurd.
  • Draaien op persoonlijke machines: 0,45% leidt het verkeer via tunneldiensten voor consumenten, die voornamelijk ngrok-vrij zijn. Deze openbaar genoemde servers draaien vanaf persoonlijke machines en waarschijnlijk thuisnetwerken.
  • Bungelende domeinen: 2,3% lost niet langer op. Zes zitten op verlopen domeinen die iedereen kan registreren voor $ 4 tot $ 12 per jaar. Een nieuwe eigenaar zou een gevestigde serveridentiteit erven, samen met verzoeken van elke agent die nog steeds is geconfigureerd om deze aan te roepen.

Locatie kan ook veranderen. Een operator zou een server op een schoon Amerikaans IP-adres kunnen lanceren en het verkeer later ergens anders naartoe kunnen leiden.

Het volledige rapport behandelt onze methodologie, een proof-of-concept en de dreigingsscenario’s achter elke bevinding. Download ‘15.465 MCP-servers, 0 governance’

Vertrouwen is het aanvalsoppervlak

Het protocol is het probleem niet. Het vertrouwen dat we erin stellen is dat wel. Totdat marktplaatsen controle, codeondertekening en herkomstverificatie toevoegen, moet de onderneming dat werk doen.

Het is nog steeds een jungle daarbuiten. Zorg ervoor dat jij niet de prooi bent.

Ontvang het volledige rapport ‘15.465 MCP-servers, 0 governance’

Wil je verder gaan? Neem deel aan ons live webinar, “Het AI-aanvalsoppervlak bevindt zich al in uw cloud”, op 13 oktober om 12:00 uur ET. Latio-oprichter en CEO James Berthoty en OX Field CTO Chris Lindsey zullen bespreken hoe AI de cloudbedreigingen een nieuwe vorm geeft en wat beveiligingsteams eraan moeten doen. Register

Opmerking: Dit artikel is vakkundig geschreven en bijgedragen door Moshe Siman Tov Bustan, Security Research Team Lead, OX Security.

Thijs Van der Does