العودة إلى المكتبة
الأمن والحوكمة

قائمة مرجعية لتقوية أمان MCP: 1,467 خادمًا مكشوفًا وعناصر التحكم التي تغلقها

آخر تحديث: 2026年7月26日

قام Trend Micro بمسح الإنترنت ووجد 1,467 خادم MCP مكشوفاً — بلا مصادقة ولا تشفير، وفي متنا أي شخص. ووجد Practical DevSecOps أن 82% من أصل 2,614 خادماً تم فحصها عرضة لاجتياز المسار. صدر بروتوكول صُمم لربط وكلاء الذكاء الاصطناعي بأنظمة المؤسسات دون خط أساس أمني للإنتاج، وأنماط النشر تثبت ذلك: معظم الفرق عرّضت MCP للإنترنت قبل تحصينه. هذه القائمة المرجعية هي خط الأساس الذي كان ينبغي أن يأتي أولاً — 12 ضابطاً تغطي النقل والمصادقة وتسجيل الأدوات ووقت التشغيل والتدقيق، كل منها قابل للتحقق في أقل من خمس دقائق قبل أن يتعرض خادم MCP لحركة الإنتاج.

النقاط الرئيسية

  • 1,467 خادم MCP يمكن الوصول إليه علنًا دون مصادقة أو تشفير — المسح المصحح من Trend Micro، يوليو 2026. 1,227 منها تشغل نقل SSE المهجور الذي تقاعد مواصفات 2026-07-28 بساعة إيقاف مدتها 12 شهرًا.
  • 82% من 2,614 خادم MCP تم مسحها معرضون لاجتياز المسار، و8.5% فقط يستخدمون OAuth — Practical DevSecOps MCP Security Statistics 2026 Report. فئات الهجوم منتشرة في الخوادم المنشورة، وليست نظرية.
  • 3 CVEs هبطت في SDK الرسمي لـ Python الخاص بـ MCP في يوليو 2026 — CVE-2026-59950 (DNS rebinding/CSRF)، CVE-2026-52869 (طلبات جلسة غير موثقة)، CVE-2026-52870 (معالجات مهام مفتوحة). التطبيق المرجعي شحن نفس فئة العيب مثل الخوادم المجتمعية.
  • 78.3% معدل نجاح الهجوم عندما تتصل 5 خوادم MCP بوكيل واحد — Palo Alto Networks Unit 42. خمسة خوادم هي نشر نموذجي، وليس كبيرًا. حدد OX Security RCE معماري يؤثر على 150M+ تنزيلًا، وصنّفت Cloud Security Alliance أمان MCP كمشكلة عيب تصميم منهجي.
  • مواصفات MCP 2026-07-28 تُنشر كنهائية في 28 يوليو 2026 — جميع أربعة SDKs من Tier 1 (TypeScript، Python، Go، C#) تتحدث النواة الجديدة عديمة الحالة، مع سياسة إيقاف مدتها 12 شهرًا لنقل SSE. الترحيل والتقوية هما نفس العمل.

نشر MCP إنتاجي يجتاز عناصر التحكم الـ 12 في قائمة المرجعية هذه ليس منيعًا — لا يوجد نظام كذلك — لكنه لم يعد في المجتمع الذي وجدته Trend Micro، أو الذي مسحه Practical DevSecOps، أو الذي أمسك به موجة CVE لشهر يوليو. قائمة المرجعية ترسم كل عنصر تحكم إلى فئة OWASP MCP Top 10 التي يعالجها، وCVE أو التعرض الذي يمنعه، وخطوة التحقق التي يمكن للمشغل تنفيذها في أقل من خمس دقائق. Microsoft Agent Governance Toolkit — أول تشغيل حوكمة مفتوح المصدر شحنه منظف гипер-scaler بتغطية 10/10 لـ OWASP MCP Top 10 — هو التطبيق المرجعي. هذه المقالة هي المكمل التشغيلي: مراجعة تقوية قابلة للمسح لمدير هندسة أو قائد منصة يستعد لتعريض خادم MCP لحركة مرور الإنتاج.

سطح الهجوم، بالأرقام

OWASP MCP Top 10 (Beta Release v0.1، Phase 3 of 5) يفهرس 10 فئات مخاطر مسماة عبر دورة حياة نظام الممكّن بـ MCP. الأرقام وراءها هي ما يحوّل "الحوكمة ممارسة جيدة" إلى "الحوكمة بوابة إنتاج":

  • 1,467 خادم مكشوفالمسح المصحح من Trend Micro وجد 1,467 خادم MCP يمكن الوصول إليه علنًا دون مصادقة أو تشفير، ارتفاعًا من عدد أولي قدره 492. 1,227 تشغل نقل SSE المهجور. ثلاثة على الأقل تعرض سجلات المرضى الطبية عبر أداة progress_note. أداة execute_sql تظهر على 70 مضيفًا.
  • 82% تعرض لاجتياز المسارPractical DevSecOps قاس 82% ضعف اجتياز المسار و8.5% اعتماد OAuth عبر 2,614 خادمًا تم مسحها. 97M+ تنزيل MCP شهري يعني أن التعرض يتوسع مع الاعتماد.
  • 150M+ تنزيل متأثر بـ RCE معماريOX Security أطر السبب الجذري لحقن أوامر STDIO كعيب على المستوى المعماري، وليس CVEs معزولة. Cloud Security Alliance صنّفته كمشكلة عيب تصميم منهجي في بنية تحتية لوكيل الذكاء الاصطناعي.
  • 3 CVEs في SDK في يوليو 2026CVE-2026-59950 (غياب التحقق من Host/Origin، DNS rebinding/CSRF)، CVE-2026-52869 (طلبات جلسة غير موثقة)، CVE-2026-52870 (معالجات مهام مفتوحة). SDK الرسمي لـ Python — التطبيق المرجعي الذي يرث منه كل خادم Python MCP — شحن نفس فئة العيب مثل الخوادم المجتمعية التي يدعمها.
  • 3 أسطح هجوم جديدة في المواصفات النهائيةbackslash.security حدد ثلاث أسطح هجوم جديدة أدخلها إعادة التصميم عديم الحالة في مواصفات 2026-07-28. القدرات الجديدة تخلق نقاط دخول جديدة لا يزال مجتمع الأمن يرسمها.

تحليل cataam.com يحدد حالة أمان MCP بدقة: "أمان MCP يقع تقريبًا حيث كان أمان الويب قبل خمسة عشر عامًا — الهجمات قديمة، فقط الهدف جديد." قائمة مرجعية التقوية أدناه هي مجموعة عناصر التحكم التي نقلت أمان الويب من 82% تعرض لاجتياز المسار إلى خط أساس حيث يُتوقع من أنظمة الإنتاج اجتيازها. نفس عناصر التحكم تنطبق هنا.

عناصر التحكم الـ 12 للتقوية

قائمة المرجعية تنظم حول خمس طبقات ترسم إلى OWASP MCP Top 10 وتغييرات مواصفات MCP 2026-07-28:

MCP Security Hardening Checklist 12 controls across 5 layers — maps to OWASP MCP Top 10 1 Transport & Network Spec 2026-07-28 + OWASP MCP07 2 controls CONTROL 1 SSE to Streamable HTTP migration 12-month deprecation — 1,227 servers affected CONTROL 2 Network isolation & origin validation CVE-2026-59950 — DNS rebinding defense 2 Authentication & Identity OAuth 2.1 + OIDC — spec mandate 2 controls CONTROL 3 OAuth 2.1 + OIDC enforcement RFC 8707 + RFC 9207 — 8.5% baseline CONTROL 4 Agent identity separation NIST OAuth 2.0 + SPIFFE/SPIRE 3 Tool Registration & Supply Chain OWASP MCP03 + MCP04 3 controls CONTROL 5 Tool poisoning scan MCP03 — injection + typosquatting CONTROL 6 Signed provenance MCP04 — AIBOM inventory CONTROL 7 STDIO hardening 150M+ downloads — OX Security 4 Runtime & Execution OWASP MCP05 + MCP06 + MCP10 3 controls CONTROL 8 Rate limiting Per-agent, per-tool, per-window CONTROL 9 Context boundary MCP10 — scoped per tool, no oversharing CONTROL 10 Kill-switch per module Feature-flag disable, no redeploy 5 Audit & Telemetry OWASP MCP08 + MCP09 2 controls CONTROL 11 Per-call audit logging MCP08 — immutable, structured JSON CONTROL 12 Shadow server detection MCP09 — registry vetting, drift monitoring OWASP MCP TOP 10 MAPPED OWASP MCP01-10 Spec 2026-07-28 Microsoft AGT NIST AI Agent CSA 1,467 exposed servers, zero auth 82% path traversal exposure 78.3% attack rate at 5 servers 8.5% use OAuth today 12 controls across 5 layers — ideabosque.com/library

الطبقة 1 — النقل والشبكة

عنصر التحكم 1: الترحيل من SSE إلى Streamable HTTP. مواصفات MCP 2026-07-28 تُنشر كنهائية في 28 يوليو 2026، مع سياسة إيقاف مدتها 12 شهرًا لنقل HTTP+SSE. جميع أربعة SDKs من Tier 1 (TypeScript، Python، Go، C#) تتحدث النواة الجديدة عديمة الحالة اعتبارًا من يوم النشر، مع ملاحظات ترحيل للأجزاء المكسورة. 1,227 خادم SSE المهجور في مسح Trend Micro هم المجتمع الأكثر تأثرًا — هم يشغلون نقلًا تقوم المواصفات بإيقافه. التحقق: افحص تكوين نقل الخادم. إذا كان يخدم SSE، فهو على ساعة الإيقاف. رحّل إلى Streamable HTTP قبل أن تغلق نافذة الـ 12 شهرًا.

عنصر التحكم 2: عزل الشبكة والتحقق من المصدر. CVE-2026-59950 — مؤكد في National Vulnerability Database — هو عيب غياب التحقق من Host/Origin في SDK الرسمي لـ Python الخاص بـ MCP. صفحة ويب يزورها الضحية يمكن أن تقود خادم MCP المحلي عبر DNS rebinding وCSRF. المتصفح يصبح وكيل المهاجم إلى خادم loopback اعتقد المشغل أنه خاص. التحقق: أكد أن الخادم يتحقق من ترويسات Host وOrigin في كل طلب. إذا كان الخادم مواجهًا للإنترنت، أكد أنه خلف حدود شبكة تمنع الوصول المباشر من مصادر غير موثوقة. خادم لم يكن يجب أن يكون قابلًا للوصول من الإنترنت العام لا يجب أن يكون قابلًا للوصول من الإنترنت العام.

الطبقة 2 — المصادقة والهوية

عنصر التحكم 3: تطبيق OAuth 2.1 + OIDC. مواصفات 2026-07-28 تجعل OAuth 2.1 مع OpenID Connect إلزاميًا — تحول عن نهج "أحضر رمزك المميز الخاص" السابق. دليل ترحيل المصادقة من WorkOS يفصل المتطلبات: RFC 8707 (Resource Indicators) لمنع إعادة تشغيل الرموز المميزة بين الخوادم، Client ID Metadata Documents يستبدل Dynamic Client Registration، التحقق من المُصدر (RFC 9207). النتيجة من Practical DevSecOps — 8.5% فقط من الخوادم التي تم مسحها تستخدم OAuth — هي خط الأساس الذي يرفعه هذا التحكم. التحقق: افحص تكوين مصادقة الخادم. إذا كان يقبل طلبات غير مصادق عليها أو يستخدم مفاتيح API ثابتة دون OAuth، فهو يفشل. أكد أن الخادم ينفذ RFC 8707 resource indicators.

عنصر التحكم 4: فصل هوية الوكيل. NIST AI Agent Standards Initiative (فبراير 2026) تقترح معاملة الوكلاء كهويات غير بشرية متميزة بدورة حياة خاصة بهم: التزويد، الإثبات، الإلغاء. معظم عمليات النشر تصادق المستخدم البشري وتمرر تلك الهوية إلى الوكيل. عندما يتخذ الوكيل إجراءً، يقول سجل التدقيق أن الإنسان قام به. التحقق: أكد أن كل وكيل لديه بيانات اعتماد خاصة (رمز OAuth مميز، SPIFFE SVID) متميزة عن بيانات المشغل البشري. إلغاء هوية الوكيل يجب أن يوقف جميع نداءات الوكيل دون التأثير على وصول الإنسان.

الطبقة 3 — تسجيل الأدوات وسلسلة التوريد

عنصر التحكم 5: مسح تسمم الأدوات. OWASP MCP03 يسمي تسمم الأدوات مخاطرة top-10: عمليات السحب الـ rug (أداة موثوقة تُحدَّث إلى نسخة خبيثة بعد التثبيت)، تسمم الـ schema (تعريف الواجهة نفسه يُفسد لتضليل النموذج)، ظل الأدوات (أداة وهمية تعترض نداءات موجهة للأداة الحقيقية). McpSecurityScanner من Microsoft Agent Governance Toolkit يكتشف تسمم الأدوات، typosquatting، والتعليمات المخفية — أداة عرض اسمها read_flie (typosquatting لـ read_file) مع حقن في وصفها سجلت 85/100 مخاطرة. التحقق: افحص عملية تسجيل الأدوات. إذا كانت الأدوات مسجلة دون مسح أمني، فهو يفشل. يجب أن يغطي المسح أنماط حقن prompt في الأوصاف، typosquatting ضد أسماء أدوات معروفة، وتوجيهات النظام المخفية.

عنصر التحكم 6: المنشأ الموقّع ومراقبة الاعتماديات. OWASP MCP04 يغطي هجمات سلسلة التوريد والتلاعب بالاعتماديات. باب خلفي Postmark MCP — أول خادم MCP خبيث تم الإمساك به في البرية — كان حزمة npm تبدو شرعية تعترض رسائل البريد الإلكتروني بصمت وتنفيذها. اجتاز مراجعة السجل. بحث UpGuard وجد أن واحدًا من كل 15 خادم MCP هو مقلد مصمم لانتحال خدمة شرعية. التحقق: أكد أن كل خادم MCP في النشر لديه سجل منشأ موقّع ومخزون AIBOM (AI Bill of Materials). أكد أن مراقبة الاعتماديات نشطة وتنبه عند CVEs جديدة في شجرة الاعتماديات.

عنصر التحكم 7: تقوية STDIO. إفصاح OX Security حدد RCE معماري في تكوينات STDIO يؤثر على 150M+ تنزيل. السبب الجذري: shell: true في TypeScript SDK مكن حقن الأوامر عبر سلاسل التكوين. Cloud Security Alliance صنّف هذا كمشكلة عيب تصميم منهجي. التحقق: إذا كان الخادم يستخدم نقل STDIO، أكد أن shell: false أو التقوية المعادلة مضبوطة. أكد أن قوائم الأوامر المسموح بها تتحقق من الوسائط، وليس فقط أسماء الثنائيات — تجاوزات Upsonic وFlowise (CVE-2026-30625، CVE-2026-40933) أظهرت أن npx -c <أمر-خبيث> يمر عبر قائمة مسموح بها تتحقق فقط من الثنائي.

الطبقة 4 — وقت التشغيل والتنفيذ

عنصر التحكم 8: تحديد المعدل. كل أداة تعلن حد معدل خاص بها في نداء التسجيل. العمود الفقري يفرض الحدود لكل-وكيل، لكل-أداة، لكل-نافذة. عند الوصول إلى حد، يستقبل الوكيل استجابة 429 مع ترويسة Retry-After. وكيل مخترق لا يمكنه استنزاف حصص API المنبع لأن حد المعدل يُفرض عند حدود الوحدة. التحقق: أكد أن كل أداة مسجلة لديها حد معدل. أكد أن الحد يُفرض عند حدود الوحدة، وليس عند API المنبع. أداة دون حد معدل هي أداة يمكن لوكيل مخترق استدعاؤها بلا حدود.

عنصر التحكم 9: حدود السياق. OWASP MCP10 يسمي حقن السياق والإفراط في المشاركة مخاطرة top-10. وكيل لديه وصول واسع للسياق يسرب المعلومات عبر المستأجرين أو الجلسات أو المستخدمين — مصدر قلق حاد بشكل خاص لعمليات نشر B2B حيث يخدم نفس الوكيل عملاء متعددين بحقوق وصول بيانات مختلفة. التحقق: أكد أن كل أداة تتلقى فقط السياق الذي تحتاجه لعملها المحدد. أكد أن نافذة السياق محددة لكل-أداة، وليست مشتركة عالميًا عبر جميع الأدوات. أداة تتلقى سياق الجلسة الكامل عندما تحتاج فقط حقلًا واحدًا هي سطح تسرب بيانات.

عنصر التحكم 10: مفتاح إيقاف لكل وحدة. كل وحدة MCP يجب أن تكون قابلة للتعطيل بشكل مستقل دون لمس عمود التنسيق الفقري. مفتاح الإيقاف هو تغيير تكوين، وليس نشر كود. عندما يُكشف عن ثغرة — كما كشفت موجة CVE لشهر يوليو عن 3 CVEs في SDK و7+ CVEs في الخوادم خلال أسبوعين — السؤال الأول للمشغل هو: هل يمكنني تعطيل هذه الوحدة دون إسقاط الوكيل؟ في نشر محوكَم، الإجابة هي نعم. التحقق: أكد أن كل وحدة يمكن تعطيلها عبر علم ميزة أو تغيير تكوين. أكد أن مسار التعطيل قد تم اختباره — ليس فقط تكوينه. مفتاح إيقاف لم يُستخدم قط هو مفتاح إيقاف سيفشل عند الحاجة إليه.

الطبقة 5 — التدقيق والقياس عن بُعد

عنصر التحكم 11: تسجيل التدقيق لكل نداء. OWASP MCP08 يسمي غياب التدقيق والقياس عن بُعد مخاطرة top-10. دون سجلات استدعاءات الأدوات وتغييرات السياق، تبقى سرقة الرموز المميزة والحقن غير مرئية. كل نداء أداة يجب أن يسجل الطابع الزمني، معرف الوكيل، اسم الأداة، تجزئة المدخلات (ليس المدخلات الخام — حدود PII)، حالة المخرجات، المدة، والنظام المنبع. السجلات هي JSON منظم يُرسل إلى خط أنابيب القابلية للملاحظة. التحقق: أكد أن كل نداء أداة ينتج إدخال سجل منظم. أكد أن السجل يتضمن تجزئة المدخلات، وليس المدخلات الخام. أكد أن السجل غير قابل للتغيير — مهاجم يخترق الخادم لا يمكنه إعادة كتابة مسار التدقيق.

عنصر التحكم 12: كشف الخوادم الظل. OWASP MCP09 يغطي خوادم MCP الظل — عمليات نشر غير معتمدة أو غير خاضعة للإشراف غير مرئية للحوكمة. UpGuard وجد أن واحدًا من كل 15 خادم MCP هو مقلد. مهندس يثبت mcp-server-postgress الخطأ (لاحظ الخطأ المطبعي) يحصل على حزمة تنفيذ بصمت مفاتيح SSH وملفات .env. التحقق: أكد أن هناك مخزون لكل خادم MCP في النشر. أكد أن المخزون يُتحقق منه مقابل سجل حزم معروفة-جيدة. أكد أن مراقبة الانحراف تنبه عندما يظهر خادم جديد لم يكن في المخزون.

كيف تُرسم الأطر إلى قائمة المرجعية

التحكم OWASP MCP Spec 2026-07-28 Microsoft AGT NIST CSA
1. ترحيل SSE إيقاف 12 شهرًا
2. عزل الشبكة MCP07 التحقق من المصدر
3. OAuth 2.1 + OIDC MCP07 مصادقة إلزامية OAuth 2.0
4. هوية الوكيل MCP07 AgentMesh Identity SPIFFE/SPIRE
5. مسح تسمم الأدوات MCP03 MCP Security Gateway
6. المنشأ الموقّع MCP04
7. تقوية STDIO MCP05 عيب تصميم منهجي
8. تحديد المعدل Policy Engine
9. حدود السياق MCP10 Response sanitizer
10. مفتاح إيقاف لكل وحدة Hypervisor kill switch
11. تسجيل التدقيق لكل نداء MCP08 Audit + metrics
12. كشف الخوادم الظل MCP09

لا يغطي أي إطار واحد جميع عناصر التحكم الـ 12. قائمة المرجعية هي تقاطع OWASP والمواصفات وMicrosoft وNIST وCSA — كل إطار يساهم بعناصر التحكم التي يفتقر إليها الآخرون. Microsoft Agent Governance Toolkit يغطي 10/10 من فئات OWASP MCP Top 10 (7/10 كاملة، 3/10 جزئية مع خارطة طريق) وهو أول تشغيل مفتوح المصدر شحنه منظف гипер-scaler مع تعيينات OWASP صريحة — 68 اختبارًا في Agent OS Policy Engine، 127 اختبارًا في MCP Security Gateway، 80 اختبارًا في Agent Hypervisor Execution Control بما في ذلك مفتاح الإيقاف.

تسجيل قائمة المرجعية

خادم MCP جاهز للإنتاج يجتاز جميع عناصر التحكم الـ 12. خادم جاهز جزئيًا يجتاز 8–11. خادم يجتاز أقل من 8 لا يجب أن يُعرض لحركة مرور الإنتاج دون خطة معالجة موثقة وتاريخ مستهدف لكل عنصر تحكم فاشل.

النتيجة الحالة الإجراء
12/12 جاهز للإنتاج النشر مع المراقبة
8–11/12 جاهز جزئيًا النشر مع استثناءات موثقة وجدول زمني للمعالجة
<8/12 غير جاهز لا تنشر. عالج عناصر التحكم الفاشلة أولاً

نمط الفشل الأكثر شيوعًا هو اجتياز عناصر التحكم 1–4 (النقل، المصادقة، الهوية) مع الفشل في عناصر التحكم 5–12 (سلسلة التوريد، وقت التشغيل، التدقيق). الأربعة الأولى معمارية وتحظى بالاهتمام في مراجعات التصميم. الثمانية الأخيرة تشغيلية وتُفوت حتى يُظهر حادث أو تدقيق لها. موجة CVE لشهر يوليو 2026 — 3 CVEs في SDK و7+ CVEs في الخوادم خلال أسبوعين — هي ما يحدث عندما تكون عناصر التحكم التشغيلية غائبة.

قراءة ذات صلة


بناء تمثيلي: موزع متوسط الحجم ينشر وحدة MCP تقرأ كتالوج NetSuite، وتولد عروض أسعار، وتحتفظ بتوافر المخزون، وتكتب الطلب المقبول مرة أخرى إلى ERP. عناصر التحكم 1–4 (ترحيل SSE، عزل الشبكة، OAuth، هوية الوكيل) هي البنية. عناصر التحكم 5–8 (مسح تسمم الأدوات، المنشأ الموقّع، تقوية STDIO، تحديد المعدل) هي طبقة سلسلة التوريد ووقت التشغيل. عناصر التحكم 9–12 (حدود السياق، مفتاح الإيقاف، تسجيل التدقيق، كشف الظل) هي الطبقة التشغيلية التي تحدد ما إذا كانت الوحدة تعمل لمدة أسبوع أو عام. مرحلة Discovery لمدة أسبوع تنتج مخزون النظام وخريطة سير العمل التي تجعل كل عنصر تحكم قابلًا للتحقق قبل أن تلمس الوحدة حركة مرور الإنتاج.

Discovery لمدة أسبوع. تحصل على مخزون نظام، خريطة سير عمل، ونطاق ثابت — سواء تبني معنا أم لا.

هل تريد هذا مبنياً لأنظمتك؟

كل وثيقة هنا من عمل إنتاجي حقيقي. إذا كان لديك نظام مُستهدَف وسير عمل في الذهن، نستطيع تحديد نطاق بناء في أسبوع واحد.

اطلب بناءً محدد النطاق

اكتشاف مدته أسبوع واحد. تحصل على جرد للأنظمة وخريطة لسير العمل ونطاق ثابت — سواء بنيت معنا أم لا.