Posted in Cybersecurity
MCP Servers รั่วไหลความลับองค์กร: ภัยเงียบที่ทีมความปลอดภัยมองไม่เห็น

หัวข้อ: MCP Servers รั่วไหลความลับองค์กร: ภัยเงียบที่ทีมความปลอดภัยมองไม่เห็น
MCP servers สามารถเปิดเผยความลับขององค์กรผ่านไฟล์คอนฟิกที่เก็บเป็น plaintext การให้สิทธิ์เข้าถึงเกินความจำเป็น และ prompt injection ซึ่งมักเกิดขึ้นก่อนที่ทีมความปลอดภัยจะรู้ตัวว่า server กำลังทำงานอยู่ เมื่อองค์กรจำนวนมากขึ้นนำ AI agents มาใช้ในระบบ การเปิดเผยข้อมูลนี้สามารถกลายเป็นช่องโหว่ใหญ่ในความปลอดภัยของ MCP servers ได้อย่างเงียบเชียบ Model Context Protocol (MCP) ช่วยให้ AI agents สามารถเข้าถึงเครื่องมือและข้อมูลต่างๆ
แหล่งที่มา: thehackernews
คำศัพท์เทคนิคที่น่าสนใจ
- AI agents – โปรแกรมอัตโนมัติที่สามารถคิด วางแผน และทำงานต่างๆ ได้เองโดยไม่ต้องมีคนควบคุมตลอดเวลา เหมือนผู้ช่วยอัจฉริยะที่ทำงานแทนเรา
- Model Context Protocol (MCP) – โปรโตคอลหรือกติกาการสื่อสารที่ช่วยให้ AI agents เชื่อมต่อกับเครื่องมือและข้อมูลต่างๆ ได้อย่างเป็นมาตรฐาน เหมือนภาษากลางที่ทำให้ AI เข้าใจและใช้งานระบบอื่นได้
- MCP servers – เซิร์ฟเวอร์หรือระบบที่ทำหน้าที่ให้บริการข้อมูลและเครื่องมือต่างๆ ผ่านโปรโตคอล MCP เพื่อให้ AI agents ดึงข้อมูลหรือใช้งานได้ตามที่ต้องการ
- plaintext – ข้อมูลที่ถูกเก็บไว้ในรูปแบบตัวอักษรธรรมดา ไม่มีการเข้ารหัส ทำให้ใครก็ตามที่เข้าถึงไฟล์ได้ก็จะอ่านข้อมูลนั้นได้ทันที เหมือนการเขียนรหัสผ่านไว้ในกระดาษโดยไม่มีการปกปิด
- prompt injection – เทคนิคการโจมตีที่ผู้ไม่หวังดีแทรกคำสั่งอันตรายเข้าไปในคำสั่งที่ให้ AI ทำงาน เพื่อหลอกให้ AI เปิดเผยข้อมูลลับหรือทำสิ่งที่ผิดกฎหมาย เหมือนการแอบใส่ข้อความปลอมในคำสั่งเพื่อหลอกลวง AI