Skoči na glavni sadržaj
Natrag na AI agenti vodič

Oriphiel AI agenti vodič

MCP sigurnost i tool poisoning

Kako provjeriti MCP server, opis alata, rezultat, autentikaciju i promjene capabilityja prije nego agentu dopustite izvršavanje.

Oriphiel stručni tim Ažurirano 22. 7. 2026. 3 min čitanja

Odgovor ukratko

Tool metadata i rezultat su nepouzdani ulazi; server ne smije kroz opis ili podatke navesti model da otkrije tajnu ili pozove drugi rizičan alat.

Ključne odluke

  • Tko odobrava server
  • Kako se pinna verzija
  • Koji alat traži ljudsku potvrdu
  • Kako se detektira promjena opisa

Provedba korak po korak

Cilj ove lekcije je Kako provjeriti MCP server, opis alata, rezultat, autentikaciju i promjene capabilityja prije nego agentu dopustite izvršavanje. Korake treba provoditi redom i svaki potvrditi prije širenja opsega.

Preporučeni redoslijed

  • Voditi allowlist servera
  • Pregledati tool sheme i scope
  • Izolirati credential po serveru
  • Skenirati promjene i primijeniti approval na write radnje

Praktičan primjer

Novi MCP server prvo radi u izoliranom testu, njegove sheme se spremaju i uspoređuju, a alati za slanje ili brisanje ostaju blokirani bez ljudskog odobrenja.

Kontrolna lista prije nastavka

Ova provjera odvaja završenu implementaciju od postavke koja samo izgleda dovršeno.

Provjerite

  • Server nema pristup tuđim tajnama
  • Model ne vidi OAuth refresh token
  • Neočekivani capability blokira se po defaultu
  • Rezultat se tretira kao podatak, ne instrukcija

Najčešće pogreške i rizici

Rizike treba provjeriti prije povećanja prometa, automatizacije ili ovlasti sustava.

Na što treba paziti

  • Automatska instalacija nepoznatog servera
  • Tool opis mijenja se nakon odobrenja
  • Jedan token pristupa svim servisima
  • Write alat nema preview

Mjerenje rezultata

Učinak se procjenjuje kroz mali skup metrika koje su povezane s ciljem lekcije i stvarnim poslovnim ishodom.

Metrike koje imaju smisla

  • Odbijeni MCP pozivi
  • Promjene capabilityja
  • Approval rate
  • Security findings po serveru

Česta pitanja

Koji je prvi korak za temu „MCP sigurnost i tool poisoning”?

Voditi allowlist servera Prije nastavka potvrdite odluku: Tko odobrava server

Kako provjeriti da je provedba uspješna?

Server nema pristup tuđim tajnama Nakon toga pratite metriku: Odbijeni MCP pozivi.

Koju pogrešku treba prvo spriječiti?

Automatska instalacija nepoznatog servera Problem ispravite prije automatizacije ili povećanja budžeta.

Službeni i stručni izvori

Sučelja, pravila i preporuke mogu se mijenjati. Prije produkcijske izmjene provjerite aktualnu dokumentaciju.

Primijenite lekciju na stvarni projekt

Pošaljite postojeću konfiguraciju, cilj i problem koji želite riješiti. Dobit ćete prijedlog sljedećeg tehničkog ili operativnog koraka.