Слепая зона MCP: почему ИИ-агенты создают новый класс рисков для корпоративной безопасности

Неучтенный коннектор в корпоративном контуре: открытый интерфейс MCP позволяет ИИ-агентам выполнять прямые транзакции в инфраструктуре в обход классического периметра безопасности.
Неучтенный коннектор в корпоративном контуре: открытый интерфейс MCP позволяет ИИ-агентам выполнять прямые транзакции в инфраструктуре в обход классического периметра безопасности.

С момента запуска ChatGPT корпоративная безопасность жила в относительно понятной парадигме: сотрудникам запрещали копировать конфиденциальные файлы в веб-интерфейсы, ИБ-отделы блокировали сторонние сервисы, а разработчики экспериментировали с prompt injection в закрытых песочницах. Однако в 2026 году эра наивного диалогового ИИ окончательно завершилась — на смену текстовым ассистентам пришли автономные агенты, наделенные реальными полномочиями во внутренней инфраструктуре.

22–23 сентября 2026 года глобальный инфраструктурный провайдер Akamai опубликовал отчет по кибербезопасности State of the Internet: Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape, зафиксировавший тектонический сдвиг: рост бот-трафика на 300% за прошедший год. На этом фоне в индустрии возник опасный системный парадокс. Пока инженеры массово объединяют языковые модели с базами данных и сервисами через открытый протокол Model Context Protocol (MCP), для директоров по безопасности (CISO) этот вектор до сих пор остается в глухой «слепой зоне».

Разбираемся, как инструмент, призванный стать универсальным «USB-разъемом» для нейросетей, превратился в незаметный шлюз для компрометации корпоративного контура, почему одного классического WAF недостаточно для контроля агентного трафика и как перестроить защиту до того, как автономный агент выполнит деструктивную команду в продакшене.

TL;DR: Вся статья на одной схеме

Для тех, кто ценит время и хочет сразу увидеть архитектурную механику протокола MCP, парадокс приоритетов CISO и принципы безопасной изоляции агентных систем, мы свели главные выводы в наглядную концептуальную схему:

Слепая зона MCP: почему ИИ-агенты создают новый класс рисков для корпоративной безопасности

Стремительное распространение агентных интерфейсов обнажило фундаментальное противоречие между скоростью продуктовой разработки и защитой критических данных бизнеса. Чтобы оценить масштабы надвигающегося кризиса, важно взглянуть на сухие цифры сетевой телеметрии.

Анатомия слепой зоны: что показал глобальный отчет Akamai

На протяжении двух лет внимание сообщества было приковано к лингвистическим уязвимостям: джейлбрейкам, обходам цензуры и попыткам заставить модель выдать запрещенный рецепт. Корпорации инвестировали миллионы в текстовые надстройки (Guardrails) и семантические фильтры, пребывая в уверенности, что периметр находится под контролем. Однако опубликованное исследование Akamai «Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape» показывает, что реальные угрозы уже давно покинули пределы текстового окна.

Главный вывод сетевых аналитиков заключается в качественной смене поведения ботов: они перестали быть пассивными сборщиками контента для обучения моделей и перешли к выполнению транзакций. Проще говоря, боты больше не просто «читают» веб-страницы — они отправляют POST-запросы, взаимодействуют с формами, запрашивают выгрузки данных и триггерят внутренние бизнес-процессы. В проанализированном за 30 дней массиве трафика 4,1% POST-транзакций AI-ботов были связаны с вызовами инструментов через протокол MCP. Для технологии, которая вышла в публичное поле менее двух лет назад, это колоссальная доля, растущая по экспоненте.

И здесь исследователи зафиксировали поразительный управленческий диссонанс. Опрос сотен руководителей служб информационной безопасности показал, что CISO прекрасно осознают долгосрочные риски: неконтролируемых агентов (rogue AI agents) подавляющее большинство называет угрозой номер один к 2030 году. Но когда тех же руководителей спросили об их актуальных приоритетах на текущий финансовый год, мониторинг и защита протокола MCP оказались на самом последнем месте.

Директор по безопасности Akamai Боаз Гельборд (Boaz Gelbord) охарактеризовал текущий момент для мировой кибербезопасности как ситуацию «всё, везде и сразу»: компаниям приходится одновременно отражать внешние автоматизированные атаки, контролировать лавину личных ИИ-инструментов у сотрудников и пытаться защитить агентные функции в собственных продуктах.

Как отмечает советник CISO Стив Винтерфельд (Steve Winterfeld), пока автономия ИИ развивалась от генерации абзацев до выполнения многошаговых транзакций, корпоративные регламенты застряли в эпохе классического антивирусного контроля.

Налицо разрыв восприятия: пока службы безопасности готовятся к гипотетическим угрозам 2030 года, транзакционные боты уже эксплуатируют открытые программные интерфейсы.

Чтобы понять, почему этот разрыв смертельно опасен для инфраструктуры, необходимо заглянуть под капот протокола MCP и проследить путь стандартного вызова инструмента.

Архитектура без тормозов: почему MCP стал новым MongoDB

Протокол Model Context Protocol, представленный компанией Anthropic в конце 2024 года, разрабатывался с благородной инженерной целью — победить проклятие кастомных интеграций. До появления MCP каждому разработчику приходилось вручную писать связующий код между моделью и внешним миром: отдельные коннекторы для PostgreSQL, свои скрипты для GitHub, костыли для Jira и Slack.

Стандарт унифицировал этот зоопарк, предложив изящную конструкцию: Host-приложение (внутри которого работает один или несколько MCP-клиентов) и MCP-серверы, предоставляющие инструменты (Tools), ресурсы (Resources) и шаблоны (Prompts) через единый протокол JSON-RPC.

Инженерный триумф обернулся рисками безопасности именно из-за того, насколько легко этот протокол заводится в системе. Разработчики получили возможность за пять минут скопировать готовый сервер из открытого репозитория, прописать его в конфигурационный файл и дать агенту прямой доступ к рабочей базе.

Но протокол изначально задумывался для локального использования через стандартные потоки ввода-вывода (stdio) на персональном ноутбуке. При переносе этой модели в удаленные и облачные контуры требования к аутентификации, авторизации и изоляции резко возрастают.

На практике это породило три фундаментальные уязвимости, с которыми сегодня сталкиваются корпоративные сети:

Первая брешь — отсутствие взаимной аутентификации. Проблема возникает там, где MCP-серверы развертываются без достаточной аутентификации и контроля доступа — особенно когда локальная модель доверия механически переносится в сетевой контур. Разработчики искренне полагают, что если сервис развернут внутри корпоративной сети или на порту localhost, до него никто не доберется. В реальности забытый флаг 0.0.0.0 превращает локальный коннектор в открытую дверь для любого соседа по офисному Wi-Fi или скомпрометированного рабочего места.

Вторая брешь — эскалация привилегий через избыточный доступ. Чтобы агент не спотыкался при выполнении аналитических задач, инженеры часто выдают сервисному аккаунту полные права на запись (read-write) вместо строгого read-only. Стоит языковой модели получить доступ к функции выполнения сырых SQL-запросов или системных команд, как граница между генерацией кода и администрированием базы данных окончательно стирается.

Третья брешь — риски манипуляции вызовами. Отдельный класс угроз связан с отравлением инструментов (Tool Poisoning), когда вредоносные инструкции помещаются непосредственно в описание или метаданные самого инструмента при регистрации сервера. Близкий, но функционально иной сценарий — косвенная prompt injection (Indirect Prompt Injection), при которой вредоносная инструкция поступает через внешние неструктурированные данные: входящий тикет, веб-страницу, комментарий или документ. Если описание функции в манифесте сервера составлено небрежно, модель может сформировать запрос на выгрузку данных во внешний вебхук, полагая, что выполняет штатную диагностику.

Что объединяет эти сценарии:

  • Размытие границ доверия: локальная модель исполнения переносится в распределенную сеть без предварительного пересмотра сетевых политик и изоляции.
  • Автономия разрушительных действий: агент получает возможность не просто запрашивать информацию, но и выполнять транзакции, меняющие состояние внутренних систем.
  • Семантическая уязвимость: решения о вызове инструмента принимаются на основе вероятностной логики модели, которую невозможно отфильтровать классическими статическими сигнатурами.

Индустрия буквально повторяет сценарий начала 2010-х годов с базами данных MongoDB, которые массово выставлялись в открытый интернет без паролей, потому что разработчикам так было «удобнее тестировать». Разница лишь в том, что база данных была пассивным хранилищем, тогда как подключенный через MCP агент — это исполнительный механизм с правами активного действия.

Архитектура без тормозов: запуск MCP-серверов без взаимной аутентификации и в режиме read-write превращает локальный инструмент в открытый шлюз к корпоративным базам данных.
Архитектура без тормозов: запуск MCP-серверов без взаимной аутентификации и в режиме read-write превращает локальный инструмент в открытый шлюз к корпоративным базам данных.

Нечеловеческий фактор: как браузер стал главной брешью в обороне

Классическая концепция корпоративной кибербезопасности десятилетиями держалась на фундаменте IAM (Identity and Access Management). Логика была прозрачной: есть конкретный сотрудник, у него есть учетная запись, двухфакторный токен и рабочий ноутбук. Если действия пользователя укладываются в его ролевую модель, система считает их легитимными. Но появление автономных систем разрушило этот фундамент: в сети возникли миллионы нечеловеческих цифровых сущностей (Nonhuman Identities, NHI). Они выполняют операции от имени человека, обладают его правами, но принимают решения на основе вероятностных алгоритмов.

Согласно отчету Akamai, критической точкой проникновения этих сущностей стал обычный веб-браузер, превратившийся в незащищенное рабочее пространство. Более 40% корпоративных пользователей самостоятельно установили в браузеры сторонние расширения с искусственным интеллектом для саммаризации встреч, автоответов на почту или анализа кода. При этом четверть таких расширений за последние 12 месяцев изменили объем запрашиваемых разрешений, получив доступ к содержимому внутренних веб-приложений и данным текущей сессии. Хуже того: подобные ИИ-плагины на 60% чаще содержат известные уязвимости (CVE) по сравнению со стандартным корпоративным софтом.

Параллельно исследование выявило тревожную картину с утечками информации. Более 6% всех диалогов сотрудников с корпоративными чат-ботами содержат чувствительные персональные данные (PII) или коммерческую тайну. При этом в 47% случаев эти данные утекают через личные, никем не контролируемые бесплатные учетные записи специалистов, использующих сторонние расширения для ускорения рутины.

Сценарий компрометации в такой конфигурации выглядит обезоруживающе просто. Аналитик ставит удобное расширение, которое умеет через локальный MCP-сервер подтягивать контекст из его рабочей среды. Расширение видит открытые вкладки с внутренней CRM, закрытые репозитории и рабочие панели. Если на странице, которую анализирует плагин, оказывается скрытая инструкция, агент выполняет ее в контексте текущей доверенной сессии пользователя. Для сетевых средств контроля такой запрос может выглядеть как легитимное действие пользователя, поскольку выполняется внутри его действующей сессии, и не вызывает никаких подозрений у защитных систем.

Теневой ИИ на рабочем месте: сторонние браузерные расширения с правами к активной сессии превращают рабочую станцию сотрудника в неконтролируемый канал утечки PII и конфиденциальных данных.
Теневой ИИ на рабочем месте: сторонние браузерные расширения с правами к активной сессии превращают рабочую станцию сотрудника в неконтролируемый канал утечки PII и конфиденциальных данных.

Когда периметр пробит изнутри легитимными учетными данными, спасти инфраструктуру способна только полная смена модели доверия.

Архитектура выживания: как построить защищенный агентный шлюз

Запретить использование ИИ-агентов директивным указом руководства сегодня невозможно: бизнес, попытавшийся заблокировать эти инструменты, мгновенно проиграет в продуктивности и столкнется с еще более масштабным теневым ИТ. Единственный рациональный путь — признать присутствие нечеловеческих сущностей в инфраструктуре и подчинить их принципам нулевого доверия (Zero Trust) и поведенческого контроля (Behavioral Governance).

Безопасная интеграция MCP в корпоративный контур требует отказа от прямого соединения модели с внутренними сервисами. Защищенный шлюз (Agent API Gateway) должен строиться вокруг четырех базовых уровней:

  • Эфемерные учетные данные: генерация краткоживущих сессионных токенов с временем жизни в несколько минут вместо постоянных мастер-ключей и паролей от баз данных.
  • Типизированные инструменты: описание всех операций жесткими контрактами с обязательной валидацией входных параметров на шлюзе вместо открытого доступа к терминалу или произвольным SQL-консолям.
  • Изолированное выполнение: запуск инструментов, исполняющих недоверенный код, обрабатывающих внешние файлы или требующих сетевых запросов, в одноразовых песочницах (MicroVM или sandboxed containers), изолированных от локальной корпоративной сети.
  • Контур Human-in-the-Loop: обязательное подтверждение человеком любых необратимых или критических действий (удаление записей, списание средств, изменение прав доступа).

Такая архитектура меняет саму парадигму безопасности: вместо бесплодных попыток предугадать все возможные формулировки промптов система контролирует фактическое поведение программного интерфейса. Даже если агент будет введен в заблуждение сложной косвенной инъекцией, архитектурные барьеры шлюза заблокируют попытку нанести реальный ущерб инфраструктуре.

Четыре рубежа обороны агентного шлюза: эфемерные токены, строгая валидация схем инструментов, изоляция в MicroVM-песочницах и обязательный барьер Human-in-the-Loop.
Четыре рубежа обороны агентного шлюза: эфемерные токены, строгая валидация схем инструментов, изоляция в MicroVM-песочницах и обязательный барьер Human-in-the-Loop.

Это формирует совершенно новые требования к культуре разработки и приоритетам технического менеджмента.

От эйфории к нулевому доверию: выводы для бизнеса

Отчет Akamai четко обозначил рубеж: эпоха, когда запуск неконтролируемого скрипта с доступом к производственной базе считался признаком инновационности стартапа, безвозвратно ушла. Зрелость технологической компании в 2026 году определяется не количеством подключенных к нейросети коннекторов, а тем, насколько точно очерчен и изолирован радиус ее потенциального поражения (blast radius).

Для минимизации рисков компаниям стоит:

  • Инвентаризировать агентные интеграции: выявить неучтенные MCP-серверы на рабочих станциях инженеров, открытые сетевые порты и перечень используемых браузерных ИИ-плагинов.
  • Минимизировать права агентов: перевести коннекторы к базам данных в режим Read-Only по умолчанию и выдавать доступ только под узкие прикладные задачи.
  • Разделять доступ к данным и исполнение действий: изолировать среду аналитики и рассуждений от контура внесения изменений в продакшен.
  • Контролировать использование персональных ИИ-инструментов: регламентировать работу сотрудников со сторонними сервисами и перекрыть каналы неконтролируемой утечки конфиденциальных данных.
  • Внедрить поведенческий аудит: вести подробное журналирование всех вызовов API через шлюз и настроить мониторинг аномальной активности нечеловеческих личностей (NHI).
  • Ввести обязательный барьер Human-in-the-Loop: требовать прямого подтверждения авторизованного специалиста для любых необратимых или конфигурационных операций.

Протокол Model Context Protocol останется фундаментом агентного интернета, поскольку он действительно решает сложнейшую инженерную задачу унификации данных. Но победителем в новой технологической гонке станет не тот, кто быстрее всех раздаст агентам права администратора, а тот, кто научится извлекать пользу из автономного интеллекта, не превращая собственную инфраструктуру в решето.

Для тех, кто предпочитает слушать

Для тех, кто хочет глубже погрузиться в тему инфраструктурной безопасности ИИ-агентов, протокола MCP и защиты от теневого ИИ, в новом выпуске технологического подкаста «Голос из Матрицы» подробно разбираем выводы отчета Akamai, анатомию атак на инструменты и практику внедрения поведенческого контроля.

Слушайте выпуск на удобной платформе:

11