Понад 21 000 серверів Model Context Protocol доступні в інтернеті без автентифікації
Аудит безпеки виявив понад 21 000 відкритих у мережі серверів Model Context Protocol, з яких майже 92% не використовують OAuth. Інженерам слід терміново закрити зовнішній доступ до локальних інструментів.

Вплив: Високий
Чому це важливо
Відкриті сервери MCP дозволяють зловмисникам віддалено викликати консольні інструменти та викрадати конфіденційні дані з робочих станцій.
TL;DR
- 01Перевірте локальні та віддалені конфігурації MCP, щоб переконатися, що сервери не слухають 0.0.0.0.
- 02Понад 90% відкритих серверів MCP не мають базової перевірки OAuth чи токенів автентифікації.
- 03Новий рейтинг OWASP MCP Top 10 фіксує ризики отруєння інструментів і небезпечної серіалізації.
Ключові факти
- Відкриті інстанси MCP
- Понад 21 000 виявлено
- Сервери без OAuth
- 91.8% із 640 аудійованих
- Відкритий доступ до Shell
- 687 інстансів
- Охоплення залежностей
- 150 млн завантажень
Масштаб проблеми
Згідно з дослідженням arXiv:2608.00150, виявлено понад 21 000 відкритих інстансів MCP. Основні цифри аудиту:
- 91.8% із 640 перевірених продакшн-серверів не мали жодної OAuth-автентифікації.
- 687 інстансів надавали прямий неконтрольований доступ до виконання shell-команд з інтернету.
- До 150 мільйонів завантажень залежних пакетів перебувають під потенційним ризиком через особливості STDIO транспорту.
Архітектурні зміни та стандарти
Триває дискусія щодо архітектури: раніше модель STDIO позиціонувалася як «безпечна за замовчуванням» за умови правильної санітизації розробником. Перехід протоколу під керування Agentic AI Foundation (AAIF) у складі Linux Foundation спрямований на створення стандарту за аналогією з OWASP MCP Top 10, який охоплює ризики ін'єкцій у промпти інструментів та витоку токенів.
Практичні кроки захисту
1. Прив'язка до localhost: Перевірте конфігурацію серверів, щоб вони слухали виключно 127.0.0.1, а не 0.0.0.0. 2. Обмеження прав терміналу: Вимкніть передачу системних утиліт shell через SSE або HTTP-транспорти без суворої ізоляції. 3. Автентифікація проксі: Використовуйте mTLS або Bearer-токени для будь-яких віддалених з'єднань з агентами.
Спробуй за 2 хвилини
netstat -tuln | grep -E ':(3000|8000|8080)'
# Ensure internal MCP SSE endpoints listen on 127.0.0.1, never 0.0.0.0bash
✓ Коли використовувати
- Запускайте сервери MCP виключно через локальні STDIO процеси на перевірених машинах.
- Використовуйте захищені шлюзи з автентифікацією при підключенні IDE до віддалених кластерів MCP.
✕ Коли НЕ варто
- Не відкривайте прямий доступ до STDIO або SSE серверів MCP у публічних підмережах без проксі.
- Не надавайте агентам необмежений доступ до системної оболонки, якщо завдання вирішується структурованими API.
Що зробити сьогодні
- Перевірте конфігураційні файли MCP (наприклад, claude_desktop_config.json) і переконайтеся у прив'язці до 127.0.0.1.
- Проведіть ревізію інструментів ваших агентів і вилучіть команди прямого виконання shell-скриптів.
- Налаштуйте автентифікацію на основі токенів для всіх віддалених ендпоінтів MCP на базі HTTP або SSE.
Що каже спільнота
“There's no standard way to verify what an MCP server actually does before you connect to it. Not without studying the github repo... We need lockfiles, audit commands, and signed provenance.”
Джерела