Проблема: безопасность MCP недооценивают
MCP (Model Context Protocol) стремительно становится стандартом для подключения AI-агентов к внешним инструментам и данным. Компании внедряют его в корпоративные чат-боты, RAG-системы, автоматизацию документооборота — и при этом оценивают безопасность по принципу «токен закрытый, значит нормально».
Это опасное упрощение. Реальный риск возникает не от одного уязвимого компонента, а от их совпадения.
Решение: модель Lethal Trifecta
MCP-интеграция становится критически уязвимой при одновременном выполнении трёх условий:
Доступ к приватным данным — агент работает с чувствительной информацией: данными клиентов, внутренними документами, credentials или финансовыми записями.
Контакт с недоверенным контентом — в процессе работы система обрабатывает внешние данные, которые вы не контролируете: веб-страницы, письма, пользовательский ввод, публичные API.
Возможность внешних действий — агент может самостоятельно отправлять письма, вызывать API, изменять файлы или взаимодействовать с другими системами.
Три фактора вместе создают готовый вектор для атак типа prompt injection и data exfiltration. Задача — разорвать хотя бы одно звено.
Как применить на практике
Аудит интеграций. Для каждого MCP-инструмента ответьте на три вопроса: есть ли доступ к приватным данным, может ли в контекст попасть внешний контент, может ли агент совершать автономные действия. Три «да» — критический приоритет.
Архитектурное разделение. Агенты, обрабатывающие внешний контент, не должны иметь доступа к приватным данным. Агенты с доступом к данным не должны совершать внешние действия без промежуточного подтверждения.
Human-in-the-loop для критических действий. Если разорвать тройку архитектурно невозможно — добавьте шаг подтверждения перед любым действием с реальными последствиями.
Защита на уровне промптов. Системный промпт должен явно инструктировать агента игнорировать команды, встроенные в обрабатываемый контент.
Результат
Компании, применяющие эту модель, получают простой и воспроизводимый чеклист безопасности для каждой новой интеграции. Это не замена полноценному security-аудиту, но рабочий фильтр, который останавливает наиболее очевидные векторы атак ещё на этапе проектирования — до того, как они становятся инцидентами в продакшне.