डिटेक्शन नियम
हर नियम, ऐसे डेमो के साथ जिसे आप चला सकते हैं।
सभी 54 नियम। कोई नियम चुनें और देखें कि कौन-सी फ़ाइल उसे ट्रिगर करती है, उसमें अहम हिस्सा कौन-सा है, और स्कैनर क्या नतीजा देता है। ये नतीजे असली स्कैनर चलाकर बनाए गए हैं, हाथ से नहीं लिखे गए।
इंटरैक्टिव डेमो के लिए JavaScript ज़रूरी है। तब तक यहाँ सभी नियम दिए गए हैं।
एजेंट सुरक्षा
- प्रॉम्प्ट इंजेक्शन पेलोड — एजेंट को निशाना बनाकर, ऐसे टेक्स्ट में छुपाए गए निर्देश जिसे एजेंट वैसे भी पढ़ने वाला है।
- विवरण क्षमता से मेल नहीं खाता — एक टूल जो ख़ुद को रीड-ओनली बताता है जबकि उसके पैरामीटर कुछ और कहते हैं।
- अदृश्य Unicode — ऐसे कैरेक्टर जो स्क्रीन पर कुछ नहीं दिखते लेकिन फिर भी मॉडल तक पहुँच जाते हैं।
- ढीला पैरामीटर स्कीमा — URL या फ़ाइल पाथ जैसा हाई-रिस्क इनपुट, जो बिल्कुल कुछ भी स्वीकार कर लेता है।
- छुपा हुआ निर्देश — फ़ाइल के उस हिस्से में छुपाया गया कमांड जिसे रेंडर किया गया आउटपुट कभी नहीं दिखाता।
- स्कीमा इंजेक्शन — किसी पैरामीटर के विवरण में, टूल के अपने विवरण से एक लेवल नीचे छुपाया गया निर्देश।
- Unicode टैग स्मगलिंग — Unicode Tag कैरेक्टर में लिखा गया टेक्स्ट, जो बिल्कुल कुछ भी नहीं दिखाता।
- टूल शैडोइंग — एक टूल जो यह निर्देश देता है कि कोई दूसरा टूल कैसे बर्ताव करे।
- परमिशन एस्केलेशन रिक्वेस्ट — मशीन से नहीं, व्यक्ति से किसी सुरक्षा को कम करने के लिए कहता है।
- Markdown इमेज बीकन — एक markdown इमेज जिसका पता जवाब दिखते ही डेटा बाहर ले जाता है।
- फ़ोर्ज्ड टूल रिज़ल्ट — ऐसा टेक्स्ट जो किसी ऐसे टूल के आउटपुट जैसा दिखता है जो कभी चला ही नहीं।
- मेमोरी पॉइज़निंग — एक ऐसी फ़ाइल में निर्देश लिखता है जिसे एजेंट हर सेशन की शुरुआत में पढ़ता है।
- विलंबित ट्रिगर — पहले सामान्य तरह से बर्ताव करता है, फिर बाद में कुछ और करता है।
- एजेंट चेन इंजेक्शन — चेन में अगले एजेंट के लिए निर्देश, यूज़र के लिए नहीं।
- कन्फ़्यूज़्ड डेप्युटी — बिना किसी ख़ास परमिशन वाला एक टूल एजेंट को ऐसा टूल इस्तेमाल करने के लिए कह रहा है जिसके पास परमिशन है।
- सिस्टम प्रॉम्प्ट एक्सट्रैक्शन — एजेंट से उसके अपने निर्देश और टूल उजागर करने को कहता है।
- बातचीत के इतिहास तक पहुँच — बातचीत का पूरा इतिहास माँगता है, और उसका विवरण कोई वजह नहीं बताता।
- एरर मैसेज में निर्देश — एक एरर के अंदर छुपाया गया निर्देश, जो ठीक उस पल पढ़ा जाता है जब कोई ग़ौर से नहीं देखता।
एक्सफ़िल्ट्रेशन
- एक्सफ़िल्ट्रेशन पैटर्न — एक टूल जो सीक्रेट्स हैंडल करता है और डेटा बाहर भी भेज सकता है।
- वेबहुक सिंक — एक हार्डकोडेड पता जिसका इकलौता मक़सद उसे भेजी गई हर चीज़ इकट्ठा करना है।
- DNS एक्सफ़िल्ट्रेशन — डोमेन लुकअप के नामों में एनकोड किया गया डेटा।
- टॉक्सिक कैपेबिलिटी फ़्लो — एक टूल जो प्राइवेट डेटा पढ़ता है और बाहर कहीं पब्लिश भी कर सकता है।
- "ऑफ़लाइन" टूल में नेटवर्क कॉल — कहता है कि यह कभी नेटवर्क इस्तेमाल नहीं करता। नेटवर्क इस्तेमाल करता है।
क्रेडेंशियल
- हार्डकोडेड सीक्रेट — एक क्रेडेंशियल जो सीधे फ़ाइल में लिखा गया है।
- क्रेडेंशियल स्टोर एक्सेस — एक ऐसी फ़ाइल पढ़ता है जिसका पूरा मक़सद ही क्रेडेंशियल स्टोर करना है।
- क्लाउड मेटाडेटा एक्सेस — क्लाउड होस्ट से वे क्रेडेंशियल माँगता है जो वह किसी भी माँगने वाले को दे देता है।
- शेल हिस्ट्री एक्सेस — टर्मिनल में टाइप किए गए कमांड का रिकॉर्ड पढ़ता है।
- MCP कॉन्फ़िग में क्रेडेंशियल — MCP कॉन्फ़िग फ़ाइल में पेस्ट किया गया एक लाइव टोकन।
- लॉग में लिखा गया सीक्रेट — एक क्रेडेंशियल जो कहीं ऐसी जगह प्रिंट हो जाता है जहाँ वह ज़रूरत से कहीं ज़्यादा देर तक रह जाएगा।
- OAuth मिसकॉन्फ़िगरेशन — OAuth को ऐसे सेट किया गया है कि जिस सुरक्षा के लिए उसे जोड़ा गया था वही हट जाती है।
सप्लाई चेन
- अनट्रस्टेड एक्सटर्नल इंस्टॉल — सेटअप निर्देश जो आपसे कुछ डाउनलोड करके चलाने को कहते हैं।
- अनपिन्ड MCP सर्वर — एक सर्वर जो आपके कुछ किए बिना ही अलग सॉफ़्टवेयर बन सकता है।
- जाना-पहचाना कमज़ोर MCP सर्वर — एक पिन की गई वर्ज़न, जिसके लिए एक पब्लिश्ड सिक्योरिटी एडवाइज़री मौजूद है।
- MCP पैकेज इंपर्सनेशन — एक पैकेज नाम, जो आपके मन वाले नाम से बस एक अक्षर अलग है।
- इंस्टॉल स्क्रिप्ट हुक — पैकेज इंस्टॉल होते ही इंटरनेट से चलने वाला एक कमांड।
- डिपेंडेंसी कन्फ़्यूज़न — एक पब्लिक पैकेज जिसका नाम आपके किसी प्राइवेट पैकेज जैसा है।
- कमज़ोर डिपेंडेंसी — एक घोषित डिपेंडेंसी जो किसी पब्लिश्ड एडवाइज़री की प्रभावित रेंज में आती है।
- प्रोवेनन्स की कमी — एक डाउनलोड जो यह जाँचे बिना इंस्टॉल हो जाता है कि यह असली फ़ाइल है।
- होमोग्लिफ़ टूल नाम — दो टूल नाम जो स्क्रीन पर बिल्कुल एक जैसे दिखते हैं लेकिन एक जैसा टेक्स्ट नहीं हैं।
- डुप्लिकेट टूल नाम — एक ही टूल नाम दो अलग-अलग फ़ाइलों में घोषित किया गया।
- शैडो MCP सर्वर — वे MCP सर्वर जो आपका एजेंट इस्तेमाल कर सकता है लेकिन जिन्हें आपके प्रोजेक्ट का कॉन्फ़िग घोषित नहीं करता।
- टूलसेट म्यूटेशन — एक टूल जिसे आपने पहले देखा है, अब एक अलग फ़ाइल से आ रहा है और बदल चुका है।
- मैनिफ़ेस्ट ड्रिफ़्ट — एक टूल जिसे आपने पहले ही समीक्षा कर ली थी, बाद में चुपचाप बदल दिया गया।
एक्ज़ीक्यूशन
- ज़्यादा परमिशन — एक टूल जो अपने काम की ज़रूरत से कहीं ज़्यादा एक्सेस माँगता है।
- डायनामिक एक्ज़ीक्यूशन — ऐसा कोड जो रन-टाइम पर, एजेंट को सौंपी गई किसी चीज़ से जोड़कर बनाया जाता है।
- ओपेक पेलोड — किसी स्किल के साथ बंडल की गई ऐसी चीज़ जिसे कोई पढ़ नहीं सकता — यहाँ, एक सामान्य फ़ाइल जैसा दिखने वाला एक प्रोग्राम।
- MCP ऑटो-अप्रूव — एक MCP सर्वर जो बिना पूछे हर टूल चलाने के लिए कॉन्फ़िगर किया गया है।
- ज़रूरत से ज़्यादा चौड़ा MCP लॉन्च कमांड — एक लॉन्च कमांड जो सर्वर को ज़रूरत से कहीं ज़्यादा दे देता है।
- MCP STDIO इंजेक्शन सरफ़ेस — MCP के STDIO ट्रांसपोर्ट पर एक सर्वर, जहाँ कॉन्फ़िगरेशन वैल्यू ही host द्वारा चलाई जाने वाली एक कमांड बन जाती हैं।
- पर्सिस्टेंस मैकेनिज़्म — ख़ुद को कहीं ऐसी जगह लिख देता है जो रीस्टार्ट के बाद भी बची रहती है।
- सैंडबॉक्स एस्केप — जिस कंटेनर में यह चलता है, उससे बाहर निकलने का एक रास्ता रेफ़र करता है।
- स्ट्रिंग रीअसेंबली — एक ख़तरनाक शब्द को टुकड़ों से इस तरह जोड़ता है कि उसे खोजने पर कुछ न मिले।
- कमांड इंजेक्शन सरफ़ेस — एक शेल कमांड जो रन-टाइम पर दी गई वैल्यू को जोड़कर बनाई जाती है।
- परमिसिव CORS — एक HTTP सर्वर जो किसी भी वेबसाइट को उसे कॉल करने देता है।
OWASP MCP Top 10
सभी दस श्रेणियों में कवरेज।
हर नियम OWASP MCP Top 10 की कम से कम एक श्रेणी से जुड़ा है, जो अभी बीटा में है। कुछ नियम एक से ज़्यादा श्रेणियों को कवर करते हैं, इसलिए श्रेणियों की कुल गिनती नियमों की संख्या से ज़्यादा होती है। ऑडिट और टेलीमेट्री की कमी के लिए एक ही नियम है, और ऐसा ही होना चाहिए: लॉगिंग ऐसी समस्या है जिसकी ओर स्कैनर इशारा कर सकता है, पर जिसे वह हल नहीं कर सकता।
| श्रेणी | नाम | नियम | सापेक्ष कवरेज |
|---|---|---|---|
| MCP01 | टोकन मिसमैनेजमेंट और सीक्रेट एक्सपोज़र | 7 | |
| MCP02 | स्कोप क्रीप से प्रिविलेज एस्केलेशन | 7 | |
| MCP03 | टूल पॉइज़निंग | 13 | |
| MCP04 | सॉफ़्टवेयर सप्लाई चेन अटैक और डिपेंडेंसी टैंपरिंग | 13 | |
| MCP05 | कमांड इंजेक्शन और एक्ज़ीक्यूशन | 8 | |
| MCP06 | इंटेंट फ़्लो सबवर्शन | 10 | |
| MCP07 | अपर्याप्त ऑथेंटिकेशन और ऑथराइज़ेशन | 3 | |
| MCP08 | ऑडिट और टेलीमेट्री की कमी | 1 | |
| MCP09 | शैडो MCP सर्वर | 1 | |
| MCP10 | कॉन्टेक्स्ट इंजेक्शन और ओवर-शेयरिंग | 9 |
हर नियम अपनी फ़ाइलों पर चलाएँ।
Free प्लान में सभी 54 नियम और हर महीने 20 स्कैन शामिल हैं।