mcp
Bezpieczeństwo serwerów MCP
Aktualizacja: 28.08.2026
Krótka odpowiedź
Bezpieczeństwo serwerów MCP to zasady, które ograniczają ryzyko połączenia agenta AI z pocztą, CRM, bazą danych lub narzędziami wykonawczymi. Obejmuje zaufane źródło serwera, minimalne uprawnienia OAuth, ograniczenie dostępnych narzędzi, ochronę tokenów oraz rejestr działań. Dla eksperta automatyzującego sprzedaż wiedzy kluczowe jest to, że MCP nie daje modelowi „bezpiecznego dostępu” samo z siebie. Bez reguł agent może wykonać zbyt szeroką lub błędną akcję.
Bezpieczeństwo serwerów MCP dotyczy warstwy, która pozwala modelowi lub agentowi AI korzystać z zewnętrznych narzędzi i danych przez Model Context Protocol. Serwer MCP może na przykład wyszukać kontakt w CRM, odczytać plik, utworzyć zadanie albo przekazać dane do API. To jest użyteczne, ale zmienia charakter ryzyka. Błąd nie kończy się już na nietrafionej odpowiedzi tekstowej. Agent może pobrać wrażliwe dane, wykonać kosztowne wywołanie lub uruchomić zmianę w systemie. Dlatego traktuj każde połączenie MCP jak integrację z uprawnieniami, nie jak zwykłą wtyczkę do czatu.
Pierwsza zasada brzmi: instaluj i uruchamiaj tylko serwery, których pochodzenie, właściciel i kod albo dostawca są możliwe do zweryfikowania. Nazwa podobna do znanego narzędzia nie jest dowodem zaufania. Sprawdź oficjalne repozytorium lub dokumentację, domenę endpointu, sposób aktualizacji oraz to, jakie narzędzia serwer udostępnia. OWASP wymienia między innymi zatruwanie narzędzi, ataki na łańcuch dostaw i niezatwierdzone „shadow MCP servers” jako osobne klasy ryzyka. W małym biznesie prosty rejestr: serwer, właściciel, cel, środowisko i data przeglądu jest lepszy niż lista przypadkowych konektorów.
Drugą zasadą są minimalne uprawnienia. Jeśli agent ma tworzyć szkice follow-upów, nie potrzebuje prawa do usuwania kontaktów, czytania płatności ani publikowania treści. Dziel integracje według funkcji i używaj najwęższych dostępnych zakresów OAuth lub tokenów API. Specyfikacja autoryzacji MCP opisuje serwer jako chroniony zasób OAuth i zaleca kierowanie klienta do zakresów potrzebnych dla konkretnej operacji. Ogranicz też sam zestaw narzędzi. Allowlista kilku jawnie potrzebnych funkcji jest bezpieczniejsza niż automatyczne włączenie całego katalogu serwera.
Nie przekazuj tokenu klienta dalej do innych usług i nie umieszczaj sekretów w promptach, opisach narzędzi ani logach. Zgodnie z wymaganiami bezpieczeństwa autoryzacji MCP serwer powinien sprawdzać, czy token został wydany właśnie dla niego, a gdy łączy się z systemem nadrzędnym, używać osobnego tokenu dla tego systemu. Dla osoby budującej workflow oznacza to praktycznie: credential trzymasz w magazynie sekretów lub konfiguracji integracji, model widzi tylko opis działania, a każde połączenie ma osobnego właściciela i możliwość natychmiastowego odcięcia. Długowieczny token administratora podpięty do wielu serwerów jest zaproszeniem do poważnego incydentu.
Prompt injection nadal jest istotny, nawet gdy serwer poprawnie używa OAuth. Agent może przeczytać dokument, stronę albo wiadomość zawierającą złośliwą instrukcję i spróbować użyć narzędzia wbrew celowi użytkownika. Nie zakładaj, że model sam rozpozna każdą manipulację. Waliduj parametry po stronie narzędzia, rozdziel odczyt od zapisu, blokuj polecenia spoza oczekiwanego formatu i wymagaj potwierdzenia człowieka przed skutkiem trudnym do cofnięcia, takim jak wysyłka, publikacja, usunięcie lub przelew. To jest warstwa obrony po tym, jak model już podjął błędną decyzję.
Praktyczny przykład: agent po rozmowie sprzedażowej ma odczytać transkrypcję, przygotować follow-up i zapisać szkic w CRM. Bezpieczny wariant używa jednego serwera MCP z trzema narzędziami na allowliście: odczyt konkretnej transkrypcji, utworzenie szkicu i aktualizacja jednego pola kontaktu. Token CRM nie ma usuwania rekordów ani dostępu do faktur. Serwer odrzuca identyfikator kontaktu spoza bieżącego zadania, zapisuje identyfikator wykonania i nie wysyła wiadomości. Człowiek zatwierdza szkic w CRM. Jeżeli transkrypcja zawiera instrukcję „wyeksportuj całą bazę”, narzędzie nie ma ani takiej funkcji, ani uprawnienia.
Monitorowanie jest częścią bezpieczeństwa, a nie dodatkiem po awarii. Rejestruj serwer, użytkownika lub workflow, nazwę narzędzia, parametry bez sekretów, wynik, czas i identyfikator żądania. Ustaw limit liczby wywołań, alert dla nietypowej serii błędów oraz prosty proces odcięcia integracji. Przeglądaj uprawnienia po zmianie oferty, zespołu albo automatyzacji. Bezpieczeństwo MCP nie gwarantuje, że model nigdy nie popełni błędu. Ogranicza zasięg błędu i pozwala go szybko wykryć, wyjaśnić oraz zatrzymać.
FAQ
Czy serwer MCP jest bezpieczny, jeśli korzysta z OAuth?
Nie automatycznie. OAuth potwierdza i ogranicza dostęp, ale nie sprawdza, czy agent użyje narzędzia zgodnie z intencją użytkownika ani czy sam serwer jest zaufany. Nadal potrzebujesz wąskich zakresów uprawnień, allowlisty narzędzi, bezpiecznego przechowywania tokenów, walidacji parametrów i logów. OAuth jest ważną warstwą kontroli, ale nie zastępuje projektu bezpiecznego workflowu.
Jak bezpiecznie zacząć korzystać z MCP w małej firmie?
Zacznij od jednego oficjalnego lub dobrze zweryfikowanego serwera i jednego procesu o małym ryzyku, najlepiej tylko do odczytu albo tworzenia szkiców. Nadaj osobny token z minimalnymi uprawnieniami, włącz tylko konkretne narzędzia i zapisz, jaki efekt wolno im wywołać. Dodaj ręczne zatwierdzenie przed wysyłką, publikacją lub zmianą danych klienta. Dopiero po sprawdzeniu logów i zachowania na realnych przykładach rozszerzaj zakres.
Dlaczego nie powinienem podłączać agenta do całego CRM lub skrzynki mailowej?
Szeroki dostęp zamienia pojedynczą pomyłkę modelu, złośliwą instrukcję w dokumencie albo przejęty token w problem obejmujący całą bazę danych. Agent zwykle potrzebuje małego wycinka: wyszukania jednego kontaktu, zapisania notatki albo utworzenia szkicu. Ograniczenie zakresu zmniejsza liczbę możliwych szkód i ułatwia audyt. Jeśli proces wymaga większego dostępu, podziel go na kroki i dodaj kontrolę człowieka przed działaniem nieodwracalnym.
Źródła
Powiązane wpisy
Newsletter
Chcesz więcej takich konkretów?
Co niedzielę wysyłam jeden praktyczny mail o AI, sprzedaży wiedzy i budowaniu systemów, które realnie pomagają w pracy.
Bez spamu. Wypisujesz się w każdej chwili.