Security Lab

MCP

MCP (Model Context Protocol) — это протокол, разработанный компанией Anthropic, который позволяет большим языковым моделям (LLM) безопасно взаимодействовать с внешними источниками данных и инструментами. Он построен по архитектуре клиент-сервер, где модель может использовать подключённые инструменты (например, для работы с почтой или API-сервисами) через стандартизированный интерфейс. Цель MCP — расширить возможности ИИ, но при этом возникают риски, такие как скрытые команды (Prompt Injection), внедрение вредоносных описаний инструментов и подмена поведения компонентов.

Конец галлюцинациям ChatGPT. ООН и Google запустили платформу для проверки фактов алгоритмами

Один запрос теперь заменяет долгую ручную работу.

Исследователи заглянули в тёмную сторону ИИ и увидели рабочий криминальный конвейер

ИИ-инфраструктура трещит по швам, пока компании играют в инновации.

Критическая уязвимость — и что? Wiz объяснила, почему высокий CVSS часто ничего не значит

Что если смотреть на облако глазами атакующего?

N4D выдаёт себя за ядро Linux. Внутри — вредонос, охотящийся на PostgreSQL, MySQL, Redis

Без уязвимости, без эксплойта, без стороннего доступа — только открытый MCP-сервер.

Текст из pull request стал командой. Почему ИИ-агенты ломают безопасность продакшена

20 августа специалисты Яндекса и Сбера разберут prompt injection, MCP и новые риски агентных систем.

Хватит переписывать одно и то же: ChatGPT, Cursor и Copilot получили общий формат плагинов

Навыки и MCP больше не придётся собирать заново для каждого клиента.

CVSS 10.0: критическая уязвимость Ruflo раскрывает ключи OpenAI и Anthropic

Одного HTTP-запроса хватило, чтобы захватить агентов.

Сеансы, привязка клиентов, общие хранилища — все это уйдет в прошлое. MCP становится «обычным» веб-протоколом

Протокол для ИИ наконец дорос до уровня интернет-магазина 2005 года.

ИИ на службе хакеров. ChatGPT, Gemini и Claude начали предлагать пользователям устанавливать вирусы с GitHub

Настоящие имена и фальшивые звёзды сделали приманку почти неотличимой от обычного проекта.

Забыли поставить пароль — потеряли ключи от облака: новый ботнет NadMesh охотится на ИИ-серверы

Исследователи уже назвали порты, которые стоит закрыть немедленно.

MCP заставит серверы работать вхолостую. Фоновые ИИ-задачи могут обернуться массовыми сбоями

Обновление, задуманное ради безопасности, само стало источником новых рисков.

Попросил нейросеть почитать статью — остался без паролей. Microsoft показала, как ИИ-агенты приносят вирусы с чужих сайтов

Microsoft обнаружила атаку AutoJack на ИИ-агентов в AutoGen Studio.

Худший кошмар параноика стал реальностью. Ошибка в LiteLLM подменяет ответы ИИ на чужой код

Доверенный посредник внезапно оказался самым опасным участником цепочки.

Согласился скопировать видео, потерял SSH-ключи. Атака SymJack разводит программистов и их ИИ-помощников

Окно запроса показывает действие, которому легко поверить, но не раскрывает весь маршрут.

«Stack Overflow для роботов». Mozilla создает базу знаний, где ИИ-агенты будут учиться на ошибках друг друга

Пока одни боятся, что ИИ захватит мир, Mozilla делает для него «Википедию»