Модельный контекстный протокол (MCP) переживает трудный год. За последние четырнадцать месяцев: CVSS 9.4 RCE в собственном MCP Inspector от Anthropic, ошибка оперативного внедрения на сервере MCP GitHub, раскрытие информации о цепочке поставок в апреле 2026 года, затронувшее...
Модельный контекстный протокол (MCP) переживает трудный год. За последние четырнадцать месяцев: CVSS 9.4 RCE в собственном MCP Inspector от Anthropic, ошибка быстрого внедрения на сервере MCP GitHub, раскрытие цепочки поставок в апреле 2026 года, которое затронуло официальные SDK на четырех языках, и — только в июне этого года — RufRoot: неаутентифицированный мост MCP на платформе агентов с открытым исходным кодом с более чем 67 000 GitHub stars, обеспечивая полное удаленное выполнение кода из одного HTTP-запроса.
Существующие инструменты «красной команды» (garak, PyRIT, Promptfoo) созданы для быстрого внедрения и взлома модели. Ни один из них не подключается к действующему серверу MCP и не тестирует описанные выше режимы сбоя на уровне протокола — те, которым не важно, что говорит модель, а только то, что сервер на самом деле позволяет случиться.
Поэтому я создал mcp-redteam: небольшой инструмент, который подключается к реальному серверу MCP — через stdio или Streamable HTTP — и запускает шесть состязательных сценариев, каждый из которых смоделирован на основе реального раскрытого инцидента или открытой в настоящее время проблемы в собственном проекте финансируемой организации. Не гипотетические.
Ошибка, которую я не ожидал найти
Создавая тестовые приспособления HTTP, я столкнулся с чем-то странным: второй запрос к инстаграму StreamableHTTPServerTransport без сохранения состояния.