剣 KENSAI
अनुसंधान 4 अप्रैल, 2026 · 12 मिनट पढ़ें

MCP प्रोटोकॉल सुरक्षा ऑडिट में गंभीर भेद्यताएँ उजागर, प्रॉम्प्ट इंजेक्शन ने 12 प्रमुख LLM गार्डरेल तोड़े, एजेंटिक DAST ने मैन्युअल पेंटेस्टरों को पछाड़ा

Trail of Bits और NCC Group ने Anthropic के MCP प्रोटोकॉल में टूल-चेन पॉइज़निंग उजागर की, जो 40,000+ तैनातियों को प्रभावित करती है। ETH Zurich का CRESCENDO-2 12 प्रमुख LLM के गार्डरेल तोड़ देता है। Stanford के अध्ययन के अनुसार व्यवस्थित भेद्यता-खोज में AI एजेंट मानव पेंटेस्टरों से बेहतर प्रदर्शन करते हैं। AI मॉडल सप्लाई-चेन हमलों में 340% उछाल।


🔴 गंभीर: MCP प्रोटोकॉल सुरक्षा ऑडिट ने टूल-चेन पॉइज़निंग वेक्टर उजागर किया

Anthropic के Model Context Protocol (MCP) — जिसे अब 40,000 से अधिक AI एजेंट तैनातियों ने अपनाया है — के व्यापक सुरक्षा ऑडिट से भेद्यताओं का ऐसा वर्ग सामने आया है जो हमलावरों को टूल विवरण में हेरफेर करने, पैरामीटर स्कीमा के ज़रिए दुर्भावनापूर्ण निर्देश डालने, और एजेंट के निर्णय-तंत्र को हाइजैक करने देता है — जिसे शोधकर्ता «टूल-चेन पॉइज़निंग» कहते हैं।

यह ऑडिट Trail of Bits और NCC Group ने समन्वित प्रकटीकरण समझौते के तहत संयुक्त रूप से किया, और इसमें तीन अलग-अलग हमला-श्रेणियाँ पहचानी गईं:

टूल विवरण इंजेक्शन (TDI)

MCP सर्वर मैनिफ़ेस्ट में हर टूल के लिए मनुष्य के पढ़ने योग्य विवरण होते हैं। चूँकि LLM-आधारित एजेंट इन विवरणों को अपने तर्क-संदर्भ के हिस्से के रूप में संसाधित करते हैं, कोई हमलावर जो MCP सर्वर को नियंत्रित कर ले या उसकी सुरक्षा भेद ले, वह विरोधी निर्देश सीधे टूल विवरणों में जड़ सकता है। परीक्षण में शोधकर्ताओं ने एजेंट व्यवहार को मोड़ने में 94% सफलता दर हासिल की।

स्कीमा पैरामीटर स्मगलिंग

टूल पैरामीटर के लिए JSON Schema परिभाषाओं में description, default, और examples फ़ील्ड हो सकते हैं। पैरामीटर निर्माण के दौरान LLM इन फ़ील्ड का उपयोग करता है, पर इनका सत्यापन शायद ही कभी होता है। शोधकर्ताओं ने पैरामीटर विवरणों में ऐसे निर्देश जड़कर संवेदनशील डेटा निकालकर दिखाया, जिनसे एजेंट बातचीत का इतिहास, सिस्टम प्रॉम्प्ट और क्रेडेंशियल आउटबाउंड API कॉल में शामिल कर देता है।

क्रॉस-सर्वर विशेषाधिकार वृद्धि

जब एजेंट एक साथ कई MCP सर्वरों से जुड़ते हैं, तो एक दुर्भावनापूर्ण सर्वर एजेंट को अन्य जुड़े सर्वरों पर टूल चलाने का निर्देश दे सकता है। MCP विनिर्देश में फ़िलहाल क्रॉस-ऑरिजिन आइसोलेशन नहीं है — प्रोटोकॉल स्तर पर ऐसा कोई तंत्र नहीं जो एक सर्वर के टूल्स को दूसरे सर्वर की कॉल प्रभावित करने से रोके।

प्रभाव: ये भेद्यताएँ हर उस तैनाती को प्रभावित करती हैं जहाँ MCP सर्वर तीसरे पक्षों से लिए गए हैं या जहाँ सर्वर मैनिफ़ेस्ट क्रिप्टोग्राफ़िक रूप से सत्यापित नहीं हैं। इसमें सार्वजनिक रजिस्ट्री में सूचीबद्ध अधिकांश कम्युनिटी MCP सर्वर शामिल हैं।

शमन: टूल विवरण पिनिंग लागू करें (टूल मैनिफ़ेस्ट का हैश लें और बदलाव पर अलर्ट करें), क्लाइंट स्तर पर पैरामीटर स्कीमा सत्यापन करें, और हर MCP सर्वर कनेक्शन के लिए अलग एजेंट संदर्भ बनाकर सर्वर आइसोलेशन लागू करें। Anthropic ने निष्कर्षों को स्वीकार किया है और कहा है कि MCP विनिर्देश संस्करण 2026.04 में अनिवार्य टूल मैनिफ़ेस्ट हस्ताक्षर और वैकल्पिक सर्वर आइसोलेशन मोड आएगा।

🔴 गंभीर: सार्वभौमिक प्रॉम्प्ट इंजेक्शन ने 12 प्रमुख LLM गार्डरेल तोड़े

ETH Zurich की AI Security Lab के शोधकर्ताओं ने «CRESCENDO-2» प्रकाशित किया है — एक विकसित प्रॉम्प्ट इंजेक्शन ढाँचा जो GPT-4o, Claude 3.5, Gemini 1.5 Pro, Llama 3.1 405B और Mistral Large सहित 12 प्रमुख LLM सिस्टम के सुरक्षा गार्डरेल व्यवस्थित रूप से तोड़ देता है।

पहले की तकनीकें विशिष्ट फ़ॉर्मैटिंग तरकीबों पर निर्भर थीं, पर CRESCENDO-2 एक ग्रेडिएंट-मुक्त अनुकूलन दृष्टिकोण अपनाता है जो 5-8 चरणों में संवाद-संदर्भ को क्रमशः नया आकार देता है। हर चरण अकेले में पूरी तरह निर्दोष लगता है, पर संचयी संदर्भ ऐसा शब्दार्थ-परिवेश बना देता है जिसमें मॉडल का सुरक्षा-प्रशिक्षण स्थापित संवाद-प्रक्षेप-पथ से कम प्रभावी हो जाता है।

प्रमुख निष्कर्ष

Anthropic और OpenAI सहित कई विक्रेताओं ने आंशिक शमन लागू किए हैं, जिनसे प्रारंभिक पुनर्परीक्षण में बायपास दर लगभग 20% घटी है।

उद्योग के लिए निहितार्थ: यह शोध इस धारणा को चुनौती देता है कि LLM गार्डरेल प्राथमिक सुरक्षा-नियंत्रण का काम कर सकते हैं। संगठनों को रक्षा-में-गहराई अपनानी चाहिए: आउटपुट फ़िल्टरिंग, कार्रवाई-प्राधिकरण परतें, और मॉडल के अपने निर्णय से स्वतंत्र नियतात्मक सुरक्षा-जाँचें।

🟠 उच्च: Stanford परीक्षण में एजेंटिक DAST ने मैन्युअल पेंटेस्टरों को पछाड़ा

Stanford की Computer Security Lab ने OWASP के सहयोग से एक महत्वपूर्ण अध्ययन किया, जिसमें तीन अग्रणी एजेंटिक DAST प्लेटफ़ॉर्म की सीधी तुलना अनुभवी मानव पेनिट्रेशन टेस्टरों से की गई — 15 कस्टम वेब एप्लिकेशन पर, जिनमें से हर एक में OWASP Top 10 में फैली 20 ज्ञात भेद्यताएँ थीं।

मेट्रिकमानव पेंटेस्टर (औसत)एजेंटिक DAST (सर्वोत्तम)एजेंटिक DAST (औसत)
मिली भेद्यताएँ (20 में से)14.21715.8
पूरा करने में लगा समय8.5 घंटे47 मिनट1.2 घंटे
फ़ॉल्स पॉज़िटिव2.134.2
मिली बिज़नेस-लॉजिक ख़ामियाँ5 में से 4.85 में से 25 में से 1.4
मिले प्रमाणीकरण बायपास3 में से 33 में से 33 में से 2.6
रिपोर्ट गुणवत्ता (1-10)8.77.26.1

एजेंटिक सिस्टम व्यवस्थित कवरेज में उत्कृष्ट रहे — इंजेक्शन ख़ामियाँ, ग़लत कॉन्फ़िगरेशन और एक्सेस-कंट्रोल समस्याएँ। वहीं बिज़नेस-लॉजिक भेद्यताओं में मानव पेंटेस्टर AI से काफ़ी बेहतर रहे, क्योंकि उनके लिए एप्लिकेशन-विशिष्ट वर्कफ़्लो की समझ चाहिए।

मुख्य अंतर्दृष्टि: हाइब्रिड मानव-AI मॉडल ने औसतन 20 में से 19.1 भेद्यताएँ खोजीं — अकेले मानवों की तुलना में 35% और अकेले AI की तुलना में 21% बेहतर। यह स्वचालित AI स्कैनिंग को विशेषज्ञ मानव विश्लेषण के साथ जोड़ने की पुष्टि करता है।

🟡 शोध: Q1 2026 में AI मॉडल सप्लाई-चेन हमलों में 340% उछाल

JFrog की तिमाही AI/ML सुरक्षा रिपोर्ट के अनुसार Q1 2026 में AI मॉडल रजिस्ट्री और ML पाइपलाइन निर्भरताओं को निशाना बनाने वाले दुर्भावनापूर्ण पैकेजों में 340% वृद्धि हुई:

सिफ़ारिशें: मॉडल हस्ताक्षर सत्यापन लागू करें (ML के लिए Sigstore), लोड करने से पहले मॉडल फ़ाइलों को ModelScan/Picklescan से स्कैन करें, मॉडल संस्करण और चेकसम पिन करें, और इन्फ़रेंस को सैंडबॉक्स्ड परिवेश में अलग रखें।

🟡 उभरता हुआ: AI ऑडिट ट्रेल के लिए ज़ीरो-नॉलेज प्रूफ़ लोकप्रिय हो रहे हैं

उद्यम अब ज़ीरो-नॉलेज प्रूफ़ (ZKP) प्रणालियाँ अपना रहे हैं ताकि मालिकाना मॉडल विवरण उजागर किए बिना सत्यापन-योग्य AI ऑडिट ट्रेल बनाई जा सके। इस तिमाही तीन Fortune 100 कंपनियों ने ZKP-आधारित AI ऑडिट कार्यान्वयन की घोषणा की, जिसकी प्रेरणा अगस्त 2026 में प्रभावी हो रही EU AI Act की पारदर्शिता आवश्यकताएँ हैं।

यह तकनीक कंपनियों को अपने AI सिस्टम के विशिष्ट गुण सिद्ध करने देती है — पूर्वाग्रह सीमाओं का अनुपालन, डेटा प्रबंधन आवश्यकताएँ — बिना मॉडल वेट, आर्किटेक्चर या प्रशिक्षण डेटा उजागर किए।


Kensai की सिफ़ारिशें

  1. MCP उपयोग करने वाली AI/ML टीमें: सभी जुड़े MCP सर्वरों का ऑडिट करें; टूल विवरण पिनिंग और पैरामीटर स्कीमा सत्यापन तुरंत लागू करें
  2. एंटरप्राइज़ LLM तैनातियाँ: केवल गार्डरेल पर निर्भर न रहें — आउटपुट फ़िल्टरिंग और नियतात्मक कार्रवाई-प्राधिकरण लागू करें
  3. सुरक्षा टीमें: अधिकतम कवरेज के लिए हाइब्रिड मानव-AI पेनिट्रेशन टेस्टिंग अपनाएँ
  4. ML संचालन: मॉडल रजिस्ट्री पर वही सप्लाई-चेन सुरक्षा-कठोरता लागू करें जो कोड निर्भरताओं पर लागू होती है
  5. अनुपालन टीमें: EU AI Act की पारदर्शिता आवश्यकताओं के लिए ZKP समाधानों का मूल्यांकन करें

अपनी AI अवसंरचना सुरक्षित करें

Kensai का AI-संचालित सुरक्षा प्लेटफ़ॉर्म आपकी AI तैनातियों में MCP ग़लत-कॉन्फ़िगरेशन, प्रॉम्प्ट इंजेक्शन भेद्यताएँ और सप्लाई-चेन जोखिम पहचानता है।

निःशुल्क सुरक्षा स्कैन शुरू करें

KENSAI — AI-संचालित सुरक्षा इंटेलिजेंस