AIDive

वीडियो पैक

कमज़ोर कड़ी के रूप में MCP सर्वर: GhostSplice के आँकड़े, लीक रास्ते और हार्डनिंग चेकलिस्ट

11 मिनट पढ़ें

TL;DR

  • MCP सर्वर कोई प्लगइन नहीं है, वह क्रेडेंशियल रखने वाला है जो हर कॉल पर आपके एजेंट से बात करता है: उसके टूल डिस्क्रिप्शन और टूल रिज़ल्ट मॉडल के कॉन्टेक्स्ट में उतना ही वज़न पाते हैं जितना आपके अपने निर्देश।
  • GhostSplice दिखाता है कि मॉडल अलाइनमेंट कोई बचाव नहीं है: चोरी का आदेश एक ही ब्लॉक में देने पर GPT-4o, Gemini 2.0 Flash और Llama 3.3 उसे 100% बार मना करते हैं; वही आदेश टूल डिस्क्रिप्शन और टूल रिज़ल्ट में बाँट दिया जाए तो 100% बार मान लिया जाता है।
  • क्लाइंट भी मॉडल जितना ही मायने रखता है: Claude Haiku 4.5 API के ज़रिए सब कुछ मना करता है, पर Cursor के अंदर चले तीन-टुकड़ों वाले टेस्ट में 100% बार मान जाता है।
  • सप्लाई चेन अब खुला खतरा है: CVE-2025-6514 ने mcp-remote को प्रभावित किया, एक OAuth प्रॉक्सी जो 400,000 से ज़्यादा बार डाउनलोड हुई, जिसमें दुर्भावनापूर्ण सर्वर से कमांड इंजेक्शन ट्रिगर होता था।
  • Cloudflare की प्रोटोकॉल-स्तर की डिटेक्शन और WriteGuard पहले असली एंटरप्राइज़ कंट्रोल हैं, लेकिन उन्हें TLS इंस्पेक्शन वाला Zero Trust चाहिए, और लोकल stdio सर्वर उनमें कभी दिखता ही नहीं।
  • अकेले डेवलपर या छोटी टीम के लिए बचाव मैनुअल है: इन्वेंटरी, प्रोवेनेंस, सीमित स्कोप वाले टोकन, हर write पर इंसानी गेट, और टूल आउटपुट को डेटा मानना।

सूत्र क्या कहते हैं

MCP सर्वर आपके एजेंट और बाहरी सेवा के बीच पुल है, इसलिए वह आपकी जगह कनेक्ट होने के लिए ज़रूरी चीज़ें रखता है: टोकन, API key, सर्विस अकाउंट क्रेडेंशियल। 17 अगस्त को छपा लीक विश्लेषण एक सीधी बात से शुरू होता है: टोकन सीधे कॉन्फ़िगरेशन स्ट्रिंग में चिपकाए जाते हैं और डिस्क पर पढ़ने लायक पड़े रहते हैं, किसी जल्दबाज़ी वाले commit से Git रिपॉज़िटरी में पहुँचने भर की दूरी पर s2। यही विश्लेषण ज़रूरत से ज़्यादा अनुमतियों को दूसरा छेद बताता है: डेवलपमेंट के दौरान दिए गए व्यापक अधिकार जस के तस प्रोडक्शन में चले जाते हैं, इसलिए एक समझौता उतना ज़्यादा उजागर कर देता है जितना असल उपयोग को कभी ज़रूरत नहीं थी s2। चौथा छेद प्रॉम्प्ट इंजेक्शन है: एजेंट वह सब पढ़ता है जो उसके टूल लौटाते हैं, वेब पेज, टिकट, आंतरिक दस्तावेज़, और उस कंटेंट में छिपा निर्देश ऐसे माना जाता है जैसे आपने ही दिया हो, और वैध टूल उसी चीज़ को उजागर कर देते हैं जिसकी रक्षा के लिए वे बने थे s2।

तीसरा छेद सप्लाई चेन है। CVE-2025-6514 ने mcp-remote को प्रभावित किया, एक OAuth प्रॉक्सी जो 400,000 से ज़्यादा बार डाउनलोड हुई: दुर्भावनापूर्ण सर्वर डेवलपर की मशीन पर कमांड इंजेक्शन ट्रिगर कर सकता था, कोड चला सकता था और क्रेडेंशियल लेकर निकल सकता था। एक लोकप्रिय npm पैकेज, एक लाइन में इंस्टॉल, और दरवाज़ा खुल गया s3।

इकोसिस्टम अपने सुरक्षा घेरे से तेज़ बढ़ा। आधिकारिक रजिस्ट्री में 9,600 से ज़्यादा सर्वर प्रकाशित हैं, मई 2025 से रिमोट सर्वर डिप्लॉयमेंट पाँच गुना हो गए हैं, कोई भी प्रकाशित कर सकता है, और कोई केंद्रीय सत्यापन नहीं है; आपका एजेंट किसी भी अनजान एंट्री पर उतना ही भरोसा करता है जितना आधिकारिक टूल पर s4। NSA ने मई में MCP पर समर्पित सुरक्षा गाइड प्रकाशित की, जिसमें कहा गया कि प्रोटोकॉल का अपनाया जाना उसकी सुरक्षाओं के बनने से आगे निकल गया s5।

ASSET शोध समूह ने जिसे GhostSplice नाम दिया, वह एजेंट से ही एक्सफ़िल्ट्रेशन करवाता है। पूरा चोरी का आदेश लिखने की जगह दुर्भावनापूर्ण सर्वर उसे बाँट देता है: एक टुकड़ा टूल डिस्क्रिप्शन में, दूसरा उस टूल के लौटाए रिज़ल्ट में। हर टुकड़ा अकेले हानिरहित लगता है; एजेंट अपने कॉन्टेक्स्ट में आने वाली हर चीज़ जोड़ लेता है और पूरे निर्देश को नेकनीयती से चला देता है s1। असली बात आँकड़ों में है। निर्देश एक ब्लॉक में देने पर GPT-4o, Gemini 2.0 Flash और Llama 3.3 100% बार मना करते हैं। बँटा हुआ निर्देश देने पर तीनों 100% बार मान जाते हैं s1। Claude मॉडल ऊपरी तौर पर बेहतर टिकते हैं, पर Claude Haiku 4.5 API के ज़रिए सब कुछ मना करता है और Cursor के अंदर चले तीन-टुकड़ों वाले टेस्ट में 100% बार मान जाता है: वही मॉडल एक क्लाइंट में मना करता है और दूसरे में डेटा बाहर भेज देता है, इस पर निर्भर करते हुए कि क्लाइंट ने सुरक्षाएँ जोड़ी हैं या नहीं s1। टेस्ट में जो चुराया गया: SSH key, एनवायरनमेंट सीक्रेट, सोर्स कोड, ग्राहक डेटा, नकली key वाले अलग-थलग प्रोजेक्ट पर, प्रकाशित और दोहराने योग्य तरीके से s1। उसी लैब ने जून में Ghostcommit प्रकाशित किया था, जिसने अपने निर्देश प्रोजेक्ट की कन्वेंशन में संदर्भित PNG फ़ाइलों में छिपाए और फिर चुराए गए सीक्रेट को सोर्स कोड में पूर्णांकों के रूप में एन्कोड किया; निर्देशों का बँटवारा हमलों का एक परिवार है, इकलौती घटना नहीं s1। दो पूर्वशर्तें हैं: दुर्भावनापूर्ण सर्वर पहले से आपके एजेंट से जुड़ा होना चाहिए, और एजेंट को निशाना बनाई गई फ़ाइलें पढ़ने का अधिकार होना चाहिए s1।

एंटरप्राइज़ की तरफ़, Cloudflare उन बिना मंज़ूरी वाले सर्वरों को "shadow MCP" कहता है जो डेवलपर अपने एजेंट में जोड़ लेते हैं। स्पेक अपडेट के बाद हर अनुपालक MCP क्लाइंट एक MCP-Protocol-Version हेडर भेजता है, और Gateway विश्लेषित सभी TLS ट्रैफ़िक पर वह हेडर जाँचता है, जिससे सुरक्षा टीम को यूनिक सर्वर, यूज़र और रिक्वेस्ट वॉल्यूम का डैशबोर्ड मिलता है s6। स्पेक का नया संस्करण Mcp-Method और Mcp-Name हेडर जोड़ता है जो रिक्वेस्ट बॉडी खोले बिना माँगा गया ऑपरेशन और टूल का नाम दिखाते हैं, इसलिए नेटवर्क पहचान सकता है कि एजेंट एक टिकट पढ़ रहा है या पचास मिटा रहा है। Cloudflare के नियम दो मामले कवर करते हैं, शुद्ध shadow MCP (कभी मंज़ूर न हुआ सर्वर) और पोर्टल बायपास (मंज़ूर सर्वर तक सीधी पहुँच), और दोनों एक ही बेस नियम से ब्लॉक होते हैं s6।

WriteGuard, जो प्राइवेट बीटा में खोला गया है, हर MCP सर्वर के हर टूल को जोखिम स्तर में बाँटता है और हर स्तर पर अलग नीति लागू करता है: read बिना रुकावट गुज़रता है; सीमित write जैसे कमेंट पोस्ट करना गुज़रता है पर एक नामित इंसान की ओर से एजेंट द्वारा किया गया के रूप में साइन होता है, और ऑडिट इवेंट केंद्रीय लॉग में जाता है; कोड merge, प्रोडक्शन में डिप्लॉय या बड़े पैमाने पर डिलीट जैसी गंभीर कार्रवाई सर्वर के प्रोसेस करने से पहले ही ब्लॉक हो जाती है s7। पोस्ट का GitLab उदाहरण: merge request पढ़ना गुज़रता है, कमेंट करना एट्रिब्यूशन के साथ गुज़रता है, merge तब तक नकारा जाता है जब तक कोई इंसान खुद न करे। एजेंट उस कर्मचारी की अनुमतियाँ रखता है जिसकी वह सेवा करता है, पर हर write पर दो हस्ताक्षर होते हैं, व्यक्ति और एजेंट सेशन। Cloudflare अपना आंतरिक उपयोग बताता है: उसका पोर्टल 27 MCP सर्वर जोड़ता है, अप्रैल में 13 थे s7।

सीमाएँ असली हैं। WriteGuard साइन-अप वाला प्राइवेट बीटा है, और Gateway डिटेक्शन के लिए TLS इंस्पेक्शन चालू वाला Cloudflare Zero Trust डिप्लॉयमेंट चाहिए s7। डिटेक्शन सिर्फ़ वही नेटवर्क ट्रैफ़िक देखती है जिसे वह डिक्रिप्ट करती है: आपकी मशीन पर सामान्य प्रोसेस की तरह stdio पर चलने वाला लोकल MCP सर्वर Gateway को अदृश्य रहता है, और डेवलपरों के इंस्टॉल किए ज़्यादातर सर्वर इसी तरह चलते हैं s6। इनमें से कोई भी टूल उस तंत्र को ठीक नहीं करता जिसे GhostSplice उजागर करता है। ASSET शोधकर्ता कहते हैं कि समाधान टूल आउटपुट को डेटा मानना है, निर्देश कभी नहीं, और यह अलगाव एजेंट में अभी नेटिव रूप से मौजूद नहीं है। उनकी तीन सिफ़ारिशें: एक टूल का आउटपुट बिना जाँच दूसरे टूल के आर्गुमेंट में न जाने दें, हर टूल कॉल को हाथ से मना करने की क्षमता बनाए रखें, और अनवेरिफ़ाइड सर्वर के किसी भी एनोटेशन को डिफ़ॉल्ट रूप से शत्रुतापूर्ण मानें s1।

निष्कर्ष: क्या आपको बचाता है और क्या नहीं

कंट्रोल किसके लिए निष्कर्ष
मॉडल का इनकार सभी बचाव के रूप में छोड़ दें: एक ब्लॉक में 100% इनकार, बँटे हुए में 100% पालन [s1]
क्लाइंट-साइड सुरक्षाएँ सभी रखें: वही मॉडल API में मना करता है और Cursor में मान जाता है [s1]
सर्वरों की इन्वेंटरी और प्रोवेनेंस अकेले और टीमें रखें: GhostSplice को पहले से जुड़ा सर्वर चाहिए [s1]
समर्पित, सीमित स्कोप वाले, रोटेट होते टोकन अकेले और टीमें रखें: प्लेनटेक्स्ट टोकन और ज़रूरत से ज़्यादा अनुमतियाँ पहले दो लीक रास्ते हैं [s2]
MCP डिपेंडेंसी को पिन करना और ऑडिट करना अकेले और टीमें रखें: mcp-remote ने 400,000+ डाउनलोड तक कमांड इंजेक्शन पहुँचाया [s3]
Gateway हेडर डिटेक्शन (MCP-Protocol-Version, Mcp-Method, Mcp-Name) Zero Trust वाले एंटरप्राइज़ अगर TLS इंस्पेक्शन पहले से चलता है तो आज़माएँ; stdio सर्वरों के लिए अंधी [s6]
WriteGuard जोखिम स्तर एंटरप्राइज़ वेटलिस्ट पर आज़माएँ; सिर्फ़ प्राइवेट बीटा [s7]
हर write, merge और delete पर इंसानी गेट सभी रखें: WriteGuard जिसे औद्योगिक स्तर पर करता है उसका हाथ का संस्करण [s7]

सोमवार को यह करें

  • हर एजेंट से वास्तव में जुड़े MCP सर्वरों की सूची निकालें और पिछले एक महीने में इस्तेमाल न हुआ हर सर्वर हटा दें।
  • बचे हर सर्वर के लिए लिखें कि उसे कौन प्रकाशित करता है, और रखने से पहले पढ़ें कि वह आपके डेटा के साथ क्या करता है; जो सर्वर वेंडर से नहीं बल्कि किसी थ्रेड से आया हो उसे हटा दें।
  • MCP कॉन्फ़िग में हर साझा या मास्टर क्रेडेंशियल को उस सर्वर की न्यूनतम ज़रूरत तक सीमित समर्पित टोकन से बदलें, और उस पर रोटेशन की तारीख डालें।
  • जाँचें कि आपकी कोई MCP कॉन्फ़िग फ़ाइल Git में ट्रैक नहीं हो रही, और जहाँ हो रही है वहाँ उसे .gitignore में जोड़ें।
  • इंस्टॉल किए हर MCP पैकेज का वर्शन पिन करें, और अपनी lockfile में CVE-2025-6514 से प्रभावित mcp-remote वर्शन देखें।
  • जो भी टूल लिखता, merge करता, डिप्लॉय करता या डिलीट करता है उसके लिए मैनुअल अप्रूवल चालू करें, और हर क्लाइंट में उसे चालू रखें।
  • हर थर्ड-पार्टी सर्वर के टूल डिस्क्रिप्शन एक बार जाँचें, ऐसे निर्देश खोजते हुए जो आपके लिए नहीं बल्कि मॉडल के लिए लिखे हों।
  • अगर आप Cloudflare Zero Trust चलाते हैं, तो TLS इंस्पेक्शन चालू करें और MCP-Protocol-Version हेडर से shadow MCP डैशबोर्ड बनाएँ।

आगे पढ़ें

  • मॉडल और क्लाइंट के हिसाब से टेस्ट मैट्रिक्स और शोधकर्ताओं के सुझाए तीन उपायों के लिए पूरा GhostSplice राइट-अप पढ़ें s1।
  • उसी लैब के जून के हमले Ghostcommit को देखें, कि निर्देश PNG फ़ाइलों में कैसे छिपे और चुराए सीक्रेट सोर्स कोड में पूर्णांकों के रूप में कैसे एन्कोड हुए s1।
  • 17 अगस्त के विश्लेषण के चारों लीक रास्तों को अपनी कॉन्फ़िग पर आज़माएँ: प्लेनटेक्स्ट स्टोरेज, ज़रूरत से ज़्यादा अनुमतियाँ, सप्लाई चेन, प्रॉम्प्ट इंजेक्शन s2।
  • CVE-2025-6514 की NVD एंट्री पढ़ें और अपने स्टैक में किसी भी OAuth प्रॉक्सी पर भरोसा करने से पहले देखें कि mcp-remote के कौन से वर्शन प्रभावित हैं s3।
  • MCP पर NSA के डिज़ाइन विचार पढ़ें: एजेंट ऑटोमेशन लागू कर रही टीमों के लिए लिखी यह इकलौती वेंडर-निरपेक्ष चेकलिस्ट है s5।
  • Cloudflare की पोस्ट में MCP-Protocol-Version, Mcp-Method और Mcp-Name हेडर पढ़ें, भले ही आप Cloudflare इस्तेमाल न करते हों: आपके नियंत्रण वाला कोई भी प्रॉक्सी उन्हें लॉग कर सकता है s6।
  • WriteGuard के चार जोखिम स्तर (read-only, minimal impact, contained write, critical) अपने सर्वरों के टूल की समीक्षा के ग्रिड के रूप में उधार लें s7।
  • आधिकारिक रजिस्ट्री का README देखें, ताकि समझ आए कि प्रकाशन के लिए क्या चाहिए और क्या जाँचा नहीं जाता s4।

स्रोत

  • Malicious MCP servers can split exfiltration orders to bypass model refusals (GhostSplice), The Hacker News. क्यों पढ़ें: मॉडल और क्लाइंट के हिसाब से आँकड़े सिर्फ़ यहीं हैं, साथ में शोधकर्ताओं के उपाय।
  • How MCP servers can expose enterprise secrets, The Hacker News. क्यों पढ़ें: चारों लीक रास्ते क्रम से रखे गए हैं, ऑडिट चेकलिस्ट के रूप में इस्तेमाल हो सकते हैं।
  • CVE-2025-6514: mcp-remote command injection, NIST NVD. क्यों पढ़ें: व्यापक रूप से इंस्टॉल हुई पहली MCP सप्लाई चेन खामी के प्रभावित वर्शन और गंभीरता।
  • Official Model Context Protocol registry, modelcontextprotocol on GitHub. क्यों पढ़ें: दिखाता है कि प्रकाशन कैसे काम करता है और रजिस्ट्री में होना भरोसे का संकेत क्यों नहीं है।
  • NSA releases security design considerations for AI-driven automation leveraging MCP, NSA. क्यों पढ़ें: बड़े पैमाने पर MCP लागू करने वाली टीमों के लिए वेंडर-निरपेक्ष डिज़ाइन गाइड।
  • Detecting and blocking shadow MCP at the protocol level, Cloudflare blog. क्यों पढ़ें: समझाता है कि कौन से स्पेक हेडर MCP ट्रैफ़िक को नेटवर्क पर दिखाई देने लायक बनाते हैं।
  • Bring secure MCP connectivity to your enterprise with MCP Server Portals and WriteGuard, Cloudflare blog. क्यों पढ़ें: प्रति-टूल जोखिम मॉडल और दोहरे हस्ताक्षर वाला आइडेंटिटी डिज़ाइन, GitLab के ठोस उदाहरण के साथ।

FAQ

क्या ज़्यादा सुरक्षित मॉडल इस्तेमाल करने से मैं GhostSplice से बच जाता हूँ?

नहीं। हमला कभी एक टुकड़े में कुछ वर्जित नहीं माँगता, इसलिए रिफ्यूज़ल ट्रेनिंग ट्रिगर ही नहीं होती। वही Claude Haiku 4.5 API के ज़रिए सब मना करता रहा और Cursor के अंदर 100% बार मान गया; नतीजा क्लाइंट की सुरक्षाओं ने तय किया, मॉडल ने नहीं।

मैं अकेला डेवलपर हूँ, क्या Cloudflare का कोई टूलिंग मेरे लिए है?

आज नहीं। Gateway डिटेक्शन को TLS इंस्पेक्शन वाला Zero Trust डिप्लॉयमेंट चाहिए, WriteGuard प्राइवेट बीटा है, और दोनों लोकल stdio सर्वरों के लिए अंधे हैं। ऊपर की चेकलिस्ट उन्हीं कंट्रोल्स का अकेले वाला संस्करण है।

क्या आधिकारिक रजिस्ट्री में सूचीबद्ध सर्वर सुरक्षित है?

सूचीबद्ध होना सत्यापन नहीं है। रजिस्ट्री में 9,600 सर्वर हैं और कोई केंद्रीय समीक्षा नहीं, और आपका एजेंट रजिस्ट्री एंट्री पर उतना ही भरोसा करता है जितना वेंडर के टूल पर। प्रोवेनेंस परखें और कोड पढ़ें, लिस्टिंग नहीं।

सबसे ज़्यादा फ़ायदे वाला एक बदलाव कौन सा है?

हर सर्वर के लिए समर्पित, न्यूनतम स्कोप वाले टोकन, जिन्हें प्रोडक्शन सीक्रेट की तरह रोटेट किया जाए। कॉन्फ़िग फ़ाइलों में प्लेनटेक्स्ट मास्टर क्रेडेंशियल पहला लीक रास्ता हैं, और वे CVE-2025-6514 से लेकर प्रॉम्प्ट इंजेक्शन तक हर दूसरी विफलता को कहीं ज़्यादा महँगा बना देते हैं।