Protocol Pivoting: Dlaczego MCP staje się najniebezpieczniejszą luką w sieciach agentów AI


Protokół łączący agentów AI – i otwierający drzwi atakującym
Kto śledził w ostatnich miesiącach, jak błyskawicznie firmy integrują agentów AI w swoje procesy, ten być może jeszcze nie zetknął się z nazwą MCP. Model Context Protocol to de facto standard, za pośrednictwem którego aplikacje AI i autonomiczne agenty komunikują się ze sobą w ramach sieci wewnętrznej. Jest to niewidoczny układ nerwowy nowoczesnych architektur Agentic AI – i właśnie dlatego staje się teraz centrum poważnej debaty o bezpieczeństwie.
Niezależni badacze bezpieczeństwa ujawnili w ciągu ostatnich pięciu miesięcy luki w implementacjach agentów w takich organizacjach jak Google, JP Morgan Chase i innych. Wspólny mianownik: wszystkie korzystają z MCP – i wszystkie były podatne na nową technikę ataku, omawianą pod pojęciem Protocol Pivoting. Implikacje dla firm budujących dziś infrastruktury agentowe są znaczące.
Czym jest Protocol Pivoting – i dlaczego jest tak podstępny?
Klasyczna Prompt Injection polega na skłonieniu modelu Large Language Model do szkodliwych odpowiedzi za pomocą zmanipulowanych danych wejściowych. Protocol Pivoting idzie o krok dalej: atak nie uderza bezpośrednio w LLM, lecz w wyspecjalizowanego agenta w sieci – na przykład agenta tłumaczącego lub analizującego dane. Ten agent odczytuje zmanipulowane treści, traktuje je jako legitymne polecenie i przekazuje je – w zupełnie regularny sposób – do kolejnego agenta w łańcuchu.
To, co czyni ten atak szczególnie perfidnym: drugi agent bezwarunkowo ufa pierwszemu, ponieważ serwery MCP przechowują dane uwierzytelniające dla każdego agenta, a agenty z założenia są zaprojektowane tak, by ufać wewnętrznym odpowiednikom. Polecenie, które LLM odrzuciłby przy bezpośrednim kontakcie, przenika przez sieć wewnętrzną bez przeszkód – często przekraczając granice protokołów, na przykład z MCP do protokołu Agent-to-Agent (A2A) firmy Google.
„AI agents give attackers a fresh set of connections to walk across. Someone plants text in content, an agent will read it then pass it along to another agent as a normal delegated task, and that second agent runs it because it trusts whoever handed it the work." — Douglas McKee, Rapid7
Rezultatem mogą być poważne ataki: Server-Side Request Forgery (SSRF), eksfiltracja zawartości baz danych, dostęp do wrażliwych danych biznesowych i osobowych. Zbadane luki wahały się od niskiego poziomu zagrożenia (2,7/10 według Rapid7) aż do wartości krytycznych (8/10 w przypadku Google), gdzie wadliwy klient HTTP pozbawiony polityki CheckRedirect i walidacji adresów IP umożliwiał atakującym sięganie do wewnętrznych punktów końcowych.
Strukturalny problem: zapomniano o Zero Trust
Kto przyjrzy się architekturze nowoczesnych sieci agentowych, dostrzeże fundamentalny dylemat: w wyścigu o jak najszybsze wdrożenie rozwiązań automatyzacyjnych wiele organizacji odsunęło na bok zasadę bezpieczeństwa liczącą kilkadziesiąt lat – Zero Trust.
Architektury Zero-Trust zakładają, że każdy węzeł w sieci mógł zostać skompromitowany. Dlatego każda transakcja – również między systemami wewnętrznymi – musi być jawnie autoryzowana. Jednak w pośpiesznych wdrożeniach Agentic AI agenci są często konfigurowane tak, by bezwarunkowo sobie ufać. Konsekwencję trafnie opisuje McKee: każdy element łańcucha robił dokładnie to, do czego został zbudowany. Właśnie to sprawia, że atak jest tak trudny do wykrycia.
Dr. Maik Bunzel, założyciel i dyrektor zarządzający mabucon.eu, regularnie podkreśla w praktyce doradczej, że tempo adopcji agentów często pozostaje w niebezpiecznej dysproporcji do dojrzałości stosowanych koncepcji bezpieczeństwa. Firmy, które dziś obsługują kilku wyspecjalizowanych agentów KI w swoim łańcuchu procesów, muszą zadać sobie pytanie: który agent komu ufa – i na jakiej podstawie?
Dlaczego MCP jest szczególnie narażony
MCP jest nowy i już szeroko rozpowszechniony – zanim został wystarczająco przetestowany i utwardzony. To właśnie stanowi zasadniczy problem strukturalny. Poszczególne protokoły są zazwyczaj projektowane i zabezpieczane z myślą o własnym kontekście. W złożonych architekturach agentów spotyka się jednak kilka protokołów jednocześnie: MCP do wewnętrznej komunikacji agentów, A2A do delegowania zadań między agentami, a także kolejne powstające standardy, takie jak Agent Network Protocol. Na styku tych protokołów powstaje szara strefa, w której autoryzacja i weryfikacja zaufania de facto przestają działać.
- Brak Guardrails: Wielu wyspecjalizowanych agentów dysponuje jedynie ograniczonymi własnymi mechanizmami ochrony przed Prompt Injection, ponieważ ich funkcja nastawiona jest na efektywność, a nie na nieufność.
- Domyślne zaufanie: Serwery MCP przechowują poświadczenia dla każdego agenta i opierają się na wewnętrznym zaufaniu – jest to wektor ataku, który w przypadku zagrożenia zewnętrznego może okazać się fatalny w skutkach.
- Martwe punkty między protokołami: Kontrole bezpieczeństwa często działają wyłącznie w obrębie jednego protokołu; przejście do innego protokołu nie jest ponownie ewaluowane.
- Szybki rozwój bez standaryzacji: Rosnąca liczba nowych standardów agentów utrudnia egzekwowanie jednolitych wytycznych bezpieczeństwa.
Znane wzorce ataków, nowa scena
Ważne jest właściwe zrozumienie zagrożenia: techniczne podstawy Protocol Pivoting – ataki injection i SSRF – nie są żadnym nowym wynalazkiem. Branża bezpieczeństwa zajmuje się nimi od dwóch dekad. Zmieniła się natomiast scena: agenci KI tworzą nową powierzchnię ataku, na której dobrze znane podatności mogą być wykorzystywane ze znacznie większą skutecznością.
Badacz bezpieczeństwa Markus Vervier z X41 D-Sec klasyfikuje Protocol Pivoting jako podformę pośredniego Prompt Injection. Pojęcie „Protocol Pivoting" ma jednak swoją wartość: daje obrońcom i organom standaryzacyjnym konkretny koncept, dla którego mogą celowo opracowywać środki zaradcze. Nazwa to często pierwszy krok do systematycznej obrony.
Co firmy muszą zrobić teraz
Wnioski płynące z tych analiz bezpieczeństwa można przełożyć na konkretne zalecenia, które każda organizacja dysponująca infrastrukturą KI opartą na agentach powinna potraktować poważnie:
- Stosowanie zasady Zero-Trust na poziomie agentów: Każde wywołanie między agentami powinno być traktowane jako potencjalnie niezaufane i explicite autoryzowane – niezależnie od pozycji w sieci wewnętrznej.
- Walidacja danych wejściowych na każdej granicy protokołu: Wszystko, co agent odbiera od innego agenta lub LLM, musi być traktowane jak zewnętrzne, niezaufane dane wejściowe.
- Wdrożenie ochrony przed SSRF dla wszystkich serwerów MCP: Listy dozwolonych adresów IP (IP allowlists), walidacja URL przy uruchomieniu (nie dopiero przy pierwszym żądaniu) i polityki CheckRedirect to nie opcje, lecz standardy minimalne.
- Dokumentowanie i audytowanie ścieżek komunikacji agentów: Który agent komunikuje się z którym, przez jaki protokół, z jakimi uprawnieniami? Bez tej przejrzystości systematyczne zabezpieczenie jest niemożliwe.
- Wprowadzenie testów bezpieczeństwa dla łańcuchów agentów: Klasyczne testy penetracyjne muszą zostać rozszerzone o scenariusze specyficzne dla agentów, które celowo obciążają przejścia protokołów i łańcuchy zaufania (Trust-Chains).
Dr. Maik Bunzel, założyciel i dyrektor zarządzający mabucon.eu, dostrzega w tych wydarzeniach wyraźny obowiązek dla firm, które chcą strategicznie wykorzystywać agenty AI: architektura bezpieczeństwa nie może być myślą dodaną na końcu. Kto już dziś projektuje workflow agentów, musi od samego początku uwzględniać modele zaufania, granice protokołów i mechanizmy autoryzacji – a nie traktować ich jako łatę naklejaną post factum.
Perspektywy: bezpieczeństwo jako przewaga konkurencyjna w erze agentów
MCP i powiązane protokoły będą się rozwijać i prawdopodobnie zostaną wzmocnione – poprawki wprowadzone przez Google i Rapid7 pokazują, że dotknięte organizacje są zdolne do działania. Jednak prawdziwe wyzwanie leży nie w pojedynczych łatach, lecz w kulturowej i architektonicznej zmianie: Agentic AI wymaga mentalności bezpieczeństwa, która nadąża za złożonością rozproszonych, wieloprotokołowych systemów.
Dla firm oznacza to strategiczną szansę: kto od początku buduje infrastruktury agentów z myślą o bezpieczeństwie, zyskuje nie tylko ochronę przed atakami, lecz także zaufanie klientów, partnerów i organów regulacyjnych. W świecie, w którym autonomiczne systemy AI coraz głębiej ingerują w procesy biznesowe, zdolność do bezpiecznej eksploatacji tych systemów staje się prawdziwym wyróżnikiem rynkowym.
Świadomość Protocol Pivoting i powiązanych wektorów ataków to krok pierwszy. Konsekwentne wdrożenie zasad Zero-Trust na poziomie agentów to krok drugi. A ciągłe weryfikowanie rosnących łańcuchów agentów to krok trzeci – i najbardziej trwały.