Проблема: агенты доверяют инструментам слепо
Когда команда подключает MCP-сервер к агентной системе, главный вопрос звучит не «работает ли это», а «что именно этот код делает с данными». MCP-сервер получает доступ к тем же ресурсам, что и агент: файлам, токенам, сетевым запросам. Скомпрометированный или вредоносный пакет может эксфильтровать данные, выполнять нежелательные команды или подменять поведение инструмента — и всё это незаметно для пользователя.
Два наиболее распространённых вектора:
Tool poisoning — пакет публикуется с корректным описанием, но содержит скрытую логику. Агент вызывает инструмент, доверяя его декларации.
Вредоносные автообновления — установка через @latest означает, что любое следующее обновление пакета автоматически попадает в продакшн без ревью.
Решение: пять шагов до первого запуска
1. Проверка автора. Реальный человек или организация с историей публикаций? Анонимный аккаунт без других пакетов — повод остановиться.
2. Анализ репозитория. Число звёзд и форков — косвенный сигнал доверия. Важнее: активная история коммитов и срок жизни репозитория (минимум 3 месяца для продакшн-использования).
3. Аудит исходника агентом. Подайте содержимое index.js или src/ в Claude или GPT-4o с задачей найти: внешние сетевые запросы, чтение файлов вне заявленной области, отправку переменных окружения, обфусцированный код. Это занимает 2 минуты и выявляет большинство проблем.
4. Фиксация версии. Замените @latest на точную версию — @0.6.2. В package.json уберите ^ и ~ перед версиями MCP-зависимостей. Обновление — только осознанное решение после повторного аудита.
5. Осмотр npm-метаданных. Команда npm info <package> покажет список мейнтейнеров, дату публикации и наличие postinstall-скриптов — кода, который выполняется при установке автоматически.
Результат: контролируемое окружение для агентов
Команды, которые внедряют этот чек-лист, получают три практических преимущества:
- Предсказуемость: зафиксированные версии означают, что поведение агента не меняется без вашего ведома
- Аудируемость: каждый MCP в системе прошёл проверку и задокументирован
- Скорость реакции: при появлении уязвимости вы точно знаете, какие версии используете, и можете быстро оценить риск
Для команд, которые строят продакшн-агентные системы, безопасность MCP — не опциональный этап, а часть стандартного процесса подключения инструментов. Пятнадцать минут на пакет сейчас экономят часы разбора инцидентов потом.