قواعد الكشف
كل قاعدة، مع عرض توضيحي يمكنك تشغيله.
جميع القواعد البالغ عددها 54. اختر واحدة لترى ملفًا يُفعّلها، والجزء المهم فيه، والنتيجة التي ينتجها الماسح. تُولَّد هذه النتائج بتشغيل الماسح الفعلي، لا بكتابتها يدويًا.
تحتاج العروض التفاعلية إلى JavaScript. في هذه الأثناء، إليك جميع القواعد.
أمان الوكيل
- حمولة حقن مُوجِّهات — توجيهات موجَّهة إلى الوكيل، مخفية داخل نص كان الوكيل سيقرؤه على أي حال.
- الوصف لا يطابق القدرات الفعلية — أداة تصف نفسها بأنها للقراءة فقط بينما تقول معاملاتها غير ذلك.
- Unicode غير مرئي — أحرف لا تظهر على الإطلاق لكنها تصل إلى النموذج مع ذلك.
- مخطط معامِلات فضفاض — مُدخَل عالي الخطورة، مثل عنوان URL أو مسار ملف، يقبل أي قيمة على الإطلاق.
- توجيه مخفي — أمر مخفي في جزء من الملف لا يظهر أبدًا في المخرجات المعروضة.
- حقن في المخطط — توجيه مخفي داخل وصف أحد المعامِلات، في مستوى أدنى من وصف الأداة نفسها.
- تهريب عبر أحرف Unicode Tag — نص مكتوب بأحرف Unicode Tag، التي لا تظهر على الإطلاق.
- تظليل الأدوات — أداة تُصدر توجيهات حول كيفية تصرف أداة أخرى.
- طلب تصعيد صلاحيات — يطلب من الشخص، لا من الجهاز، خفض إحدى وسائل الحماية.
- منارة صورة في Markdown — صورة Markdown يحمل عنوانها بيانات إلى الخارج عند عرض الرد.
- نتيجة أداة مزوّرة — نص مصمَّم ليبدو كمخرجات أداة لم تُشغَّل قط.
- تسميم الذاكرة — يكتب توجيهات داخل ملف يقرأه الوكيل في بداية كل جلسة.
- محفِّز مؤجَّل — يتصرف بشكل طبيعي في البداية، ثم يفعل شيئًا آخر لاحقًا.
- حقن في سلسلة الوكلاء — توجيه موجَّه إلى الوكيل التالي في السلسلة، لا إلى المستخدم.
- المفوَّض المرتبك — أداة لا تملك صلاحيات خاصة توجّه الوكيل لاستخدام أداة أخرى تملكها.
- استخراج موجّه النظام — يطلب من الوكيل الكشف عن توجيهاته وأدواته الخاصة.
- الوصول إلى سجل المحادثة — يطلب سجل المحادثة دون أن يذكر وصفه سببًا لذلك.
- توجيه داخل رسالة خطأ — توجيه مخفي داخل رسالة خطأ، حيث يُقرأ في اللحظة التي لا يدقّق فيها أحد.
التسريب
- نمط تسريب — أداة تتعامل مع الأسرار وتستطيع أيضًا إرسال بيانات إلى الخارج.
- نقطة تجميع Webhook — عنوان مكتوب مباشرة في الكود غرضه الوحيد تجميع كل ما يُرسَل إليه.
- تسريب عبر DNS — بيانات مُرمَّزة داخل أسماء عمليات البحث عن النطاقات.
- تدفق قدرات ضار — أداة واحدة تقرأ بيانات خاصة وتستطيع أيضًا نشرها في مكان خارجي.
- استدعاء شبكة في أداة "غير متصلة" — تقول إنها لا تستخدم الشبكة أبدًا. لكنها تستخدمها.
بيانات الاعتماد
- سر مكتوب مباشرة في الكود — بيانات اعتماد مكتوبة مباشرة داخل ملف.
- الوصول إلى مخزن بيانات الاعتماد — يقرأ ملفًا غرضه الوحيد تخزين بيانات الاعتماد.
- الوصول إلى البيانات الوصفية السحابية — يطلب من المضيف السحابي بيانات الاعتماد التي يمنحها لأي طرف يطلبها.
- الوصول إلى سجل الأوامر — يقرأ سجل الأوامر المكتوبة في الطرفية.
- بيانات اعتماد داخل إعداد MCP — رمز وصول فعلي مُلصَق داخل ملف إعداد MCP.
- سر مكتوب في السجلات — بيانات اعتماد مطبوعة في مكان ستُحفظ فيه لفترة أطول بكثير من اللازم.
- سوء إعداد OAuth — إعداد OAuth بطريقة تُلغي الحماية التي أُضيف من أجلها.
سلسلة التوريد
- تثبيت خارجي غير موثوق — تعليمات إعداد تطلب منك تنزيل شيء ما وتشغيله.
- خادم MCP غير مثبَّت على إصدار محدد — خادم يمكن أن يتحول إلى برنامج مختلف دون أن تفعل أنت شيئًا.
- خادم MCP معروف بثغراته — إصدار مثبَّت له تنبيه أمني منشور.
- انتحال هوية حزمة MCP — اسم حزمة يختلف بحرف واحد فقط عن الاسم الذي تقصده.
- خطاف نص برمجي عند التثبيت — أمر يُشغَّل من الإنترنت لحظة تثبيت الحزمة.
- التباس التبعيات — حزمة عامة تحمل اسمًا مطابقًا لإحدى حزمك الخاصة.
- تبعية معرَّضة لثغرة — تبعية مُعلَنة تقع ضمن نطاق التأثر في تنبيه أمني منشور.
- غياب إثبات المصدر — تنزيل يُثبَّت دون التحقق من أنه الملف الأصلي.
- اسم أداة بحروف مطابقة بصريًا — اسما أداتين يبدوان متطابقين على الشاشة لكنهما ليسا النص نفسه.
- اسم أداة مكرَّر — الاسم نفسه للأداة مُعلَن في ملفين مختلفين.
- خادم MCP خفي — خوادم MCP يستطيع وكيلك استخدامها ولا يُعلن عنها إعداد مشروعك.
- تحوّل مجموعة الأدوات — أداة سبق أن رأيتها، تصل الآن من ملف مختلف وقد تغيّرت.
- تغيّر البيان — أداة سبق أن راجعتها، تغيّرت بصمت بعد ذلك.
التنفيذ
- صلاحيات مفرطة — أداة تطلب صلاحيات أوسع بكثير مما تحتاجه مهمتها فعليًا.
- التنفيذ الديناميكي — كود يُجمَّع أثناء التشغيل من شيء سُلِّم إلى الوكيل.
- حمولة غير شفافة — شيء مرفق مع المهارة لا يستطيع أحد قراءته — وهنا، برنامج متنكر في هيئة ملف عادي.
- الموافقة التلقائية في MCP — خادم MCP مُعَدّ لتشغيل كل أداة دون سؤال.
- أمر إطلاق MCP مفرط الصلاحيات — أمر إطلاق يمنح الخادم أكثر مما يحتاجه.
- سطح حقن STDIO في MCP — خادم على نقل STDIO في MCP، حيث تتحول قيم الإعداد إلى أمر يُنفّذه المضيف.
- آلية استمرارية — يكتب نفسه في مكان يبقى بعد إعادة التشغيل.
- هروب من البيئة المعزولة — يشير إلى طريقة للخروج من الحاوية التي يعمل بداخلها.
- إعادة تجميع نصوص — يبني كلمة خطيرة من أجزاء متفرقة بحيث لا يظهرها البحث عنها.
- سطح حقن الأوامر — أمر يُبنى بلصق قيمة تُقدَّم أثناء التشغيل.
- إعداد CORS متساهل — خادم HTTP يسمح لأي موقع باستدعائه.
OWASP MCP Top 10
التغطية عبر الفئات العشر جميعها.
تُقابل كل قاعدة فئة واحدة على الأقل من OWASP MCP Top 10، الذي لا يزال في مرحلة تجريبية. تغطي بعض القواعد أكثر من فئة واحدة، لذا يتجاوز مجموع الأعداد عدد القواعد نفسه. فئة "غياب التدقيق والقياس عن بُعد" لها قاعدة واحدة فقط، وهذا متوقّع: فالتسجيل مشكلة يمكن للماسح أن يشير إليها لا أن يحلّها.
| الفئة | الاسم | القواعد | التغطية النسبية |
|---|---|---|---|
| MCP01 | سوء إدارة الرموز وكشف الأسرار | 7 | |
| MCP02 | تصعيد الصلاحيات عبر توسّع النطاق التدريجي | 7 | |
| MCP03 | تسميم الأدوات | 13 | |
| MCP04 | هجمات سلسلة توريد البرمجيات والتلاعب بالتبعيات | 13 | |
| MCP05 | حقن الأوامر وتنفيذها | 8 | |
| MCP06 | تخريب تدفق النية | 10 | |
| MCP07 | قصور المصادقة والتفويض | 3 | |
| MCP08 | غياب التدقيق والقياس عن بُعد | 1 | |
| MCP09 | خوادم MCP الخفية | 1 | |
| MCP10 | حقن السياق والإفراط في المشاركة | 9 |
شغّل جميع القواعد على ملفاتك الخاصة.
تشمل الخطة المجانية جميع القواعد البالغ عددها 54 و20 عملية فحص شهريًا.