Protocol Pivoting: Hvorfor MCP bliver den farligste sårbarhed i KI-agent-netværk


En protokol, der forbinder KI-agenter – og åbner døre og vinduer for angribere
Den, der de seneste måneder har fulgt, hvor hurtigt virksomheder integrerer KI-agenter i deres processer, kender måske endnu ikke navnet MCP. Model Context Protocol er de-facto-standarden, som KI-applikationer og autonome agenter kommunikerer via inden for et internt netværk. Det er det usynlige nervesystem bag moderne Agentic-AI-arkitekturer – og netop derfor er det nu ved at blive centrum for en alvorlig sikkerhedsdebat.
Uafhængige sikkerhedsforskere har i løbet af de seneste fem måneder afdækket sårbarheder i agentimplementeringer hos organisationer som Google, JP Morgan Chase og andre. Fællestrækket: Alle anvender MCP – og alle var sårbare over for en ny angrebsteknik, der diskuteres under betegnelsen Protocol Pivoting. Konsekvenserne for virksomheder, der i dag opbygger agentinfrastrukturer, er betydelige.
Hvad er Protocol Pivoting – og hvorfor er det så lumsk?
Klassisk Prompt Injection sigter mod at bringe et Large Language Model til at producere skadelige output via manipulerede input. Protocol Pivoting går et afgørende skridt videre: Angrebet retter sig ikke direkte mod LLM'et, men mod en specialiseret agent i netværket – for eksempel en oversættelses- eller dataanalyseagent. Denne agent læser manipuleret indhold, behandler det som en legitim instruktion og videresender det – helt regulært – til den næste agent i kæden.
Det perfide er: Den anden agent stoler implicit på den første, fordi MCP-servere gemmer adgangsoplysninger for hver agent, og fordi agenter af systemtekniske årsager er designet til at stole på interne kolleger. En instruktion, som et LLM direkte ville have afvist, passerer det interne netværk uhindret – ofte på tværs af protokolgrænser, for eksempel fra MCP til Googles Agent-to-Agent-protokol (A2A).
„AI agents give attackers a fresh set of connections to walk across. Someone plants text in content, an agent will read it then pass it along to another agent as a normal delegated task, and that second agent runs it because it trusts whoever handed it the work." — Douglas McKee, Rapid7
Resultatet kan være alvorlige angreb: Server-Side Request Forgery (SSRF), eksfiltrering af databaseindhold, adgang til følsomme forretnings- og persondata. De undersøgte sårbarheder spændte fra lav alvorlighed (2,7/10 hos Rapid7) til kritiske værdier (8/10 hos Google), hvor en fejlbehæftet HTTP-klient uden CheckRedirect-politik og uden IP-validering gjorde det muligt for angribere at tilgå interne endepunkter.
Det strukturelle problem: Zero Trust blev glemt
Den, der betragter arkitekturen i moderne agentnetværk, genkender det grundlæggende dilemma: I kapløbet om at rulle automatiseringsløsninger ud så hurtigt som muligt har mange organisationer sat et årtier gammelt sikkerhedsprincip til side – Zero Trust.
Zero-Trust-arkitekturer antager, at enhver knude i netværket kan være kompromitteret. Derfor skal enhver transaktion – også mellem interne systemer – eksplicit autoriseres. I hastigt gennemførte Agentic-AI-udrulninger konfigureres agenter dog ofte til at stole ubetinget på hinanden. Konsekvensen beskriver McKee præcist: Hver del af kæden gjorde præcis det, den var bygget til. Det er netop det, der gør angrebet så svært at opdage.
Dr. Maik Bunzel, grundlægger og administrerende direktør for mabucon.eu, understreger regelmæssigt i rådgivningspraksis, at hastigheden i agentadoptionen ofte befinder sig i et farligt misforhold til modenhedsniveauet af de anvendte sikkerhedskoncepter. Virksomheder, der i dag driver flere specialiserede KI-agenter i deres proceskæde, må spørge sig selv: Hvilke agenter stoler hvilke på – og på hvilket grundlag?
Hvorfor MCP er særligt eksponeret
MCP er nyt og allerede udbredt – inden det er blevet tilstrækkeligt testet og hærdet. Det er det egentlige strukturelle problem. Individuelle protokoller designes og sikres sædvanligvis til deres egen kontekst. I komplekse agentarkitekturer mødes imidlertid flere protokoller: MCP til intern agentkommunikation, A2A til inter-agent-delegation og yderligere fremvoksende standarder som Agent Network Protocol. I overgangene mellem disse protokoller opstår der et gråzone-område, hvor autorisering og trust-checks de facto går tabt.
- Manglende Guardrails: Mange specialiserede agenter råder næsten ikke over egne beskyttelsesmekanismer mod Prompt Injection, da deres funktion er indrettet på effektivitet frem for mistro.
- Implicit tillid: MCP-servere gemmer credentials for hver agent og bygger på intern tillid – en angrebsvektor, der virker fatal ved ekstern trussel.
- Protokoloverskridende blinde vinkler: Sikkerhedstjek griber ofte kun ind inden for én protokol; overgangen til en anden protokol evalueres ikke på ny.
- Hurtig vækst uden standardisering: Det store antal nye agenstandarder gør det vanskeligt at håndhæve ensartede sikkerhedsretningslinjer.
Velkendte angrebsmønstre, ny scene
Det er vigtigt at indplacere truslen korrekt: De tekniske grundbyggesten i Protocol Pivoting – injection-angreb og SSRF – er ingen nyopfindelser. De har beskæftiget sikkerhedsbranchen i to årtier. Det, der har ændret sig, er scenen: KI-agenter skaber en ny angrebsflade, hvor velkendte sårbarheder kan udnyttes med ny effektivitet.
Sikkerhedsforsker Markus Vervier fra X41 D-Sec kategoriserer Protocol Pivoting som en underform af indirekte Prompt Injection. Begrebet „Protocol Pivoting" har ikke desto mindre sin værdi: Det giver forsvarere og standardiseringsorganer et konkret koncept i hånden, som de målrettet kan udvikle modforanstaltninger til. Et navn er ofte det første skridt mod systematisk afværgelse.
Hvad virksomheder skal gøre nu
Indsigterne fra disse sikkerhedsanalyser kan omsættes til konkrete handlingsanbefalinger, som enhver organisation med agentbaseret KI-infrastruktur bør tage alvorligt:
- Anvend Zero-Trust-princippet på agentniveau: Ethvert agent-til-agent-kald bør behandles som potentielt ikke-troværdigt og eksplicit autoriseres – uafhængigt af den interne netværksposition.
- Input-validering ved hver protokolgrænse: Alt, hvad en agent modtager fra en anden agent eller LLM, skal behandles som ekstern, ikke-troværdig input.
- Implementer SSRF-beskyttelse for alle MCP-servere: IP-allowlister, URL-validering ved opstart (ikke først ved den første anmodning) og CheckRedirect-politikker er ikke valgmuligheder, men minimumsstandarder.
- Dokumenter og auditér agenters kommunikationsveje: Hvilken agent kommunikerer med hvilken, via hvilken protokol og med hvilke rettigheder? Uden denne transparens er systematisk sikring umulig.
- Indfør sikkerhedstest for agentkæder: Klassiske penetrationstest skal udvides med agentspecifikke scenarier, der bevidst sætter protokolskift og Trust-Chains under pres.
Dr. Maik Bunzel, grundlægger og administrerende direktør for mabucon.eu, ser i disse udviklinger et klart ansvar for virksomheder, der ønsker at anvende KI-agenter strategisk: Sikkerhedsarkitektur må ikke tænkes som en eftertanke. Den, der i dag designer agent-workflows, skal tænke tillidmodeller, protokolgrænser og autorisationsmekanismer ind fra begyndelsen – ikke som et efterfølgende plaster.
Fremtidsperspektiv: Sikkerhed som konkurrencefordel i agenternes tidsalder
MCP og beslægtede protokoller vil videreudvikles og sandsynligvis blive herdet – rettelserne hos Google og Rapid7 viser, at de berørte organisationer er handlekraftige. Men den egentlige udfordring ligger ikke i enkeltpatcher, men i den kulturelle og arkitektoniske forandring: Agentic AI kræver en sikkerhedsmentalitet, der følger med kompleksiteten i distribuerede, protokoloverskridende systemer.
For virksomheder giver det en strategisk mulighed: Den, der bygger agentinfrastrukturer sikkerhedsbevidst fra begyndelsen, opnår ikke blot beskyttelse mod angreb, men også tillid hos kunder, partnere og tilsynsmyndigheder. I en verden, hvor autonome KI-systemer griber stadig dybere ind i forretningsprocesser, bliver evnen til at drive disse systemer sikkert et ægte differentieringsmærke.
Bevidstheden om Protocol Pivoting og beslægtede angrebsvektorer er det første skridt. Den konsekvente implementering af Zero-Trust-principper på agentniveau er det andet. Og den løbende kontrol af voksende agentkæder er det tredje – og det mest vedvarende.