← Назад к обзору

Protocol Pivoting: почему MCP становится самой опасной уязвимостью в сетях KI-агентов

Dr. Maik Bunzel
Dr. Maik Bunzel
08.10.2026 · 6 мин. чтения
Protocol Pivoting: почему MCP становится самой опасной уязвимостью в сетях KI-агентов

Протокол, который связывает ИИ-агентов — и открывает двери для злоумышленников

Те, кто следил в последние месяцы за тем, как стремительно компании интегрируют ИИ-агентов в свои процессы, возможно, ещё не знакомы с названием MCP. Model Context Protocol — это де-факто стандарт, посредством которого ИИ-приложения и автономные агенты взаимодействуют друг с другом внутри корпоративной сети. Это невидимая нервная система современных архитектур на основе Agentic AI — и именно поэтому он оказался в центре серьёзной дискуссии о безопасности.

Независимые исследователи в области безопасности на протяжении последних пяти месяцев обнаруживают уязвимости в реализациях агентов у таких организаций, как Google, JP Morgan Chase и других. Общее: все они используют MCP — и все оказались уязвимы к новой технике атаки, обсуждаемой под названием Protocol Pivoting. Последствия для компаний, которые сегодня строят агентную инфраструктуру, весьма значительны.

Что такое Protocol Pivoting — и почему он так коварен?

Классическая Prompt Injection направлена на то, чтобы с помощью манипулятивных входных данных вынудить Large Language Model выдавать вредоносные результаты. Protocol Pivoting идёт на решающий шаг дальше: атака направлена не непосредственно на LLM, а на специализированного агента в сети — например, агента перевода или анализа данных. Этот агент считывает манипулятивный контент, воспринимает его как легитимную инструкцию и передаёт его — в полном соответствии с регламентом — следующему агенту в цепочке.

Коварство заключается в следующем: второй агент неявно доверяет первому, поскольку MCP-серверы хранят учётные данные для каждого агента, а агенты по своей природе настроены доверять внутренним коллегам. Инструкция, которую LLM отклонил бы напрямую, беспрепятственно проходит через внутреннюю сеть — нередко пересекая границы протоколов, например переходя от MCP к протоколу Agent-to-Agent (A2A) от Google.

«ИИ-агенты предоставляют злоумышленникам новый набор соединений, по которым можно двигаться. Кто-то внедряет текст в контент, агент прочитает его, а затем передаст другому агенту как обычную делегированную задачу — и второй агент выполнит её, потому что доверяет тому, кто её передал.» — Douglas McKee, Rapid7

Результатом могут стать серьёзные атаки: Server-Side Request Forgery (SSRF), утечка содержимого баз данных, получение доступа к конфиденциальным корпоративным данным и персональным сведениям. Исследованные уязвимости варьировались от низкой степени критичности (2,7/10 у Rapid7) до критических значений (8/10 у Google), где некорректный HTTP-клиент без политики CheckRedirect и без валидации IP-адресов позволял злоумышленникам обращаться к внутренним конечным точкам.

Структурная проблема: о Zero Trust забыли

Если рассмотреть архитектуру современных агентных сетей, становится очевидной фундаментальная дилемма: в гонке за максимально быстрым развёртыванием решений автоматизации многие организации отодвинули в сторону десятилетиями формировавшийся принцип безопасности — Zero Trust.

Архитектуры Zero-Trust исходят из предположения, что каждый узел в сети может быть скомпрометирован. Поэтому каждая транзакция — в том числе между внутренними системами — должна быть явно авторизована. Однако при поспешном внедрении Agentic AI агенты нередко настраиваются так, чтобы безоговорочно доверять друг другу. Последствие этого МакКи описывает точно: каждое звено цепочки делало именно то, для чего было создано. Именно это делает атаку столь трудно обнаруживаемой.

Dr. Maik Bunzel, основатель и генеральный директор mabucon.eu, в своей консультационной практике регулярно подчёркивает, что скорость внедрения агентов нередко находится в опасном несоответствии со зрелостью применяемых концепций безопасности. Компании, которые сегодня используют несколько специализированных KI-агентов в своей цепочке процессов, должны задаться вопросом: какие агенты каким доверяют — и на каком основании?

Почему MCP особенно уязвим

MCP является новым протоколом и уже широко распространён — прежде чем был должным образом протестирован и защищён. В этом и состоит подлинная структурная проблема. Отдельные протоколы, как правило, проектируются и защищаются применительно к собственному контексту. Однако в сложных агентных архитектурах сталкиваются сразу несколько протоколов: MCP — для внутренней коммуникации агентов, A2A — для межагентной делегации, а также другие формирующиеся стандарты, такие как Agent Network Protocol. На стыках между этими протоколами возникает серая зона, в которой авторизация и проверки доверия де-факто исчезают.

  • Отсутствие Guardrails: многие специализированные агенты практически лишены собственных механизмов защиты от Prompt Injection, поскольку их функциональность ориентирована на эффективность, а не на недоверие.
  • Имплицитное доверие: MCP-серверы хранят Credentials для каждого агента и опираются на внутреннее доверие — вектор атаки, который при внешней угрозе оказывается фатальным.
  • Слепые зоны на стыке протоколов: проверки безопасности зачастую действуют лишь в рамках одного протокола; переход к другому протоколу не подвергается повторной оценке.
  • Стремительный рост без стандартизации: множество возникающих агентных стандартов затрудняет внедрение единых политик безопасности.

Давно известные паттерны атак, новая сцена

Важно правильно оценить угрозу: технические основы Protocol Pivoting — Injection-атаки и SSRF — не являются новым изобретением. Они занимают специалистов по безопасности уже два десятилетия. Изменилась сцена: KI-агенты создают новую поверхность атаки, на которой давно известные уязвимости могут эксплуатироваться с новой эффективностью.

Исследователь безопасности Маркус Фервир из X41 D-Sec классифицирует Protocol Pivoting как разновидность косвенного Prompt Injection. Тем не менее термин «Protocol Pivoting» сохраняет свою ценность: он даёт защитникам и органам стандартизации конкретную концепцию, для которой можно целенаправленно разрабатывать контрмеры. Название — нередко первый шаг к систематическому противодействию.

Что предприятиям необходимо сделать уже сейчас

Выводы из этих анализов безопасности можно перевести в конкретные практические рекомендации, которые должна принять всерьёз каждая организация, использующая агентную KI-инфраструктуру:

  • Применение принципа Zero-Trust на уровне агентов: Каждый вызов от агента к агенту следует рассматривать как потенциально ненадёжный и явно авторизовывать — независимо от положения в внутренней сети.
  • Валидация входных данных на каждой границе протокола: Всё, что агент получает от другого агента или LLM, должно обрабатываться как внешний, ненадёжный ввод.
  • Внедрение защиты от SSRF для всех MCP-серверов: IP-allowlists, валидация URL при запуске (а не при первом запросе) и политики CheckRedirect — это не опции, а минимальные стандарты.
  • Документирование и аудит путей коммуникации агентов: Какой агент взаимодействует с каким, по какому протоколу, с какими правами доступа? Без этой прозрачности систематическое обеспечение безопасности невозможно.
  • Внедрение тестирования безопасности для цепочек агентов: Классические пентесты должны быть дополнены специфическими для агентов сценариями, которые целенаправленно нагружают переходы между протоколами и цепочки доверия.

Dr. Maik Bunzel, основатель и генеральный директор mabucon.eu, усматривает в этих тенденциях чёткое руководство к действию для компаний, стремящихся стратегически использовать KI-агенты: архитектура безопасности не может рассматриваться как второстепенная задача. Тот, кто сегодня проектирует агентские рабочие процессы, должен с самого начала учитывать модели доверия, границы протоколов и механизмы авторизации — а не добавлять их как запоздалую заплатку.

Перспективы: безопасность как конкурентное преимущество в эпоху агентов

MCP и связанные протоколы будут развиваться и, по всей видимости, станут более защищёнными — исправления, внесённые Google и Rapid7, свидетельствуют о том, что причастные организации способны реагировать на угрозы. Однако реальная проблема заключается не в отдельных патчах, а в культурных и архитектурных изменениях: Agentic AI требует менталитета безопасности, который успевает за сложностью распределённых, межпротокольных систем.

Для компаний это открывает стратегическую возможность: тот, кто с самого начала строит агентскую инфраструктуру с учётом требований безопасности, получает не только защиту от атак, но и доверие со стороны клиентов, партнёров и регуляторов. В мире, где автономные KI-системы всё глубже проникают в бизнес-процессы, способность безопасно эксплуатировать эти системы становится подлинным конкурентным преимуществом.

Осознание угрозы Protocol Pivoting и связанных векторов атак — это первый шаг. Последовательное применение принципов Zero-Trust на уровне агентов — второй. А непрерывная проверка растущих цепочек агентов — третий и наиболее долгосрочный.

Контакты

Какой из Ваших процессов должен первым стать умнее?

Коротко опишите, какой процесс Вы хотели бы поддержать или заменить с помощью ИИ. Мы свяжемся с Вами с первой конкретной оценкой — без обязательств и конфиденциально.

Лучше напрямую?

Напишите на info@mabucon.eu