Lethal Trifecta: модель оценки рисков MCP-интеграций

2026-06-20

Как три условия одновременно делают MCP-интеграцию опасной. Простая модель оценки рисков для AI-агентов и практический чеклист безопасности.

Проблема: безопасность MCP недооценивают

MCP (Model Context Protocol) стремительно становится стандартом для подключения AI-агентов к внешним инструментам и данным. Компании внедряют его в корпоративные чат-боты, RAG-системы, автоматизацию документооборота — и при этом оценивают безопасность по принципу «токен закрытый, значит нормально».

Это опасное упрощение. Реальный риск возникает не от одного уязвимого компонента, а от их совпадения.

Решение: модель Lethal Trifecta

MCP-интеграция становится критически уязвимой при одновременном выполнении трёх условий:

Доступ к приватным данным — агент работает с чувствительной информацией: данными клиентов, внутренними документами, credentials или финансовыми записями.

Контакт с недоверенным контентом — в процессе работы система обрабатывает внешние данные, которые вы не контролируете: веб-страницы, письма, пользовательский ввод, публичные API.

Возможность внешних действий — агент может самостоятельно отправлять письма, вызывать API, изменять файлы или взаимодействовать с другими системами.

Три фактора вместе создают готовый вектор для атак типа prompt injection и data exfiltration. Задача — разорвать хотя бы одно звено.

Как применить на практике

Аудит интеграций. Для каждого MCP-инструмента ответьте на три вопроса: есть ли доступ к приватным данным, может ли в контекст попасть внешний контент, может ли агент совершать автономные действия. Три «да» — критический приоритет.

Архитектурное разделение. Агенты, обрабатывающие внешний контент, не должны иметь доступа к приватным данным. Агенты с доступом к данным не должны совершать внешние действия без промежуточного подтверждения.

Human-in-the-loop для критических действий. Если разорвать тройку архитектурно невозможно — добавьте шаг подтверждения перед любым действием с реальными последствиями.

Защита на уровне промптов. Системный промпт должен явно инструктировать агента игнорировать команды, встроенные в обрабатываемый контент.

Результат

Компании, применяющие эту модель, получают простой и воспроизводимый чеклист безопасности для каждой новой интеграции. Это не замена полноценному security-аудиту, но рабочий фильтр, который останавливает наиболее очевидные векторы атак ещё на этапе проектирования — до того, как они становятся инцидентами в продакшне.

Опубликовано на ContentRun, внедрение ИИ в маркетинг и продажи. Что мы делаем.