Захист меж агентів: ризики стиснення контексту та дозволи Model Context Protocol
Аудит в автономних системах часто фіксує лише успішні виклики інструментів, відкидаючи відхилені спроби та маскуючи атаки повторення. Крім того, компресія контексту із втратами може випадково видалити частку «не», перетворюючи заборони на доступ.

Вплив: Високий
Чому це важливо
Налаштуйте логування відхилених викликів інструментів та аудит стиснення контексту, щоб уникнути несанкціонованої ескалації прав у мультиагентних пайплайнах.
TL;DR
- 01Сприймайте ущільнення контексту як операцію з безпековими привілеями, що потребує верифікації заперечень.
- 02Логуйте кожну відхилену спробу виклику інструменту разом із незмінними хешами запитів.
- 03Керуйте підключеннями Model Context Protocol до файлової системи як делегуванням системних прав.
Ключові факти
- Вразливість аудиту
- Ігнорування відмов робить аудит безпеки недієвим
- Ризик компресії
- Втрата одного заперечення змінює права наступних агентів
- Пастка MCP
- Файловий інтерфейс працює як пряме делегування системних прав
Загрози безпеці через компресію контексту із втратами
Оптимізація витрат токенів за допомогою автоматичної самаризації контексту створює приховані ризики порушення політик безпеки. У мультиагентних пайплайнах, де батьківські агенти передають стиснений стан дочірнім воркерам, втрата одного токена not перетворює сувору заборону (do not access billing) на відкритий дозвіл. Стиснення контексту має валідуватися за допомогою детермінованих перевірок збереження заперечень.
Логування відмов замість фіксації лише перемог
Більшість агентних середовищ записують у логи лише успішні виклики API, ігноруючи відхилені інструкції. За відсутності персистентного аудиту відмов атаки повторного використання облікових даних (credential replay) можуть спотворити журнал дій. Робочі конвеєри повинні фіксувати:
- Незмінні ідентифікатори сесій та агентів
- Криптографічні хеші кожного сформованого запиту до інструментів
- Знімки прав доступу на момент перевірки з фіксацією причин відмови
Model Context Protocol як делегування прав
Підключення локальної файлової системи та системних викликів через сервери Model Context Protocol (MCP) є прямим делегуванням повноважень, а не просто транспортним каналом. Збільшення кількості відкритих точок доступу для зручності водночас розширює вектор атак на хост-систему.
Спробуй за 2 хвилини
def validate_compressed_prompt(original: str, compressed: str) -> bool:
critical_negations = ["not", "never", "deny", "disallow", "forbidden"]
orig_negations = [word for word in critical_negations if word in original.lower()]
for negation in orig_negations:
if negation not in compressed.lower():
raise PermissionError(f"Compaction dropped critical constraint: {negation}")
return Truepython
✓ Коли використовувати
- Мультиагентні оркестрації, що делегують підзавдання через стиснений контекст.
- Робочі агентні системи, що використовують Model Context Protocol для роботи з файлами або API.
✕ Коли НЕ варто
- Ізольовані одноразові завдання зі статичними нестисненими системними промптами.
- Синтетичні бенчмарки в режимі лише для читання без доступу до ресурсів ОС.
Що зробити сьогодні
- Додайте детерміновані перевірки ключових слів-заперечень після самаризації перед передачею промпту іншим агентам.
- Налаштуйте проміжне ПЗ аудиту для фіксації відхилених викликів інструментів із хешами запитів.
- Обмежте сервери файлової системи Model Context Protocol дозволеними каталогами в режимі лише для читання.
Джерела