Thủ thuật
Vì sao máy chủ MCP trở thành mục tiêu tấn công mới của AI?
(giờ Việt Nam)
Tóm tắt AI
Bài viết phân tích rủi ro bảo mật khi tiêu chuẩn MCP (Model Context Protocol) của Anthropic ngày càng phổ biến, trở thành điểm yếu tiềm tàng trên các nền tảng lớn như ChatGPT và Copilot.
Bản dịch AI

Khi tốc độ ứng dụng AI ngày càng tăng, cơ sở hạ tầng hỗ trợ nó cũng tiến hóa theo. Các tiêu chuẩn và trình kết nối mới liên tục xuất hiện, và những cái được đón nhận sẽ lan rộng khắp hệ sinh thái chỉ trong vài tháng thay vì vài năm. Tốc độ đó củng cố khả năng của AI, nhưng lại khiến các đội ngũ bảo mật gặp rất nhiều khó khăn trong việc duy trì các biện pháp bảo vệ đầy đủ.
Các máy chủ MCP là một ví dụ điển hình. MCP đã trở thành tiêu chuẩn ưu tiên để kết nối các AI agent với các công cụ và dữ liệu bên ngoài chỉ trong vòng 12 tháng kể từ khi công bố, và đến tháng 12 năm 2025, chúng đã được sử dụng bởi mọi trợ lý lập trình lớn và hầu hết các LLM hàng đầu. Là một giao thức, MCP đã phát triển nhanh hơn hầu hết các tiêu chuẩn cơ sở hạ tầng, một điều hiếm thấy trong không gian LLM đầy cạnh tranh. Đường cong chấp nhận này đã khẳng định MCP là giao thức được Anthropic lựa chọn cho các kết nối agent-công cụ, nhưng các giải pháp bảo mật lại chưa theo kịp.
Một số nhà cung cấp an ninh mạng đang xây dựng các sản phẩm để thu hẹp khoảng cách đó. Nhiều người trong số họ mô tả những gì họ đang xây dựng là "AI firewall", nhưng thuật ngữ này hiện đang mang hai ý nghĩa. Một nghĩa là tường lửa cũ, được hỗ trợ bởi AI để bảo vệ mạng chống lại các mối đe dọa thông thường như phần mềm độc hại và xâm nhập. Nghĩa còn lại, mới hơn và là trọng tâm của chúng ta ở đây, là tường lửa được xây dựng đặc biệt để bảo vệ chính AI: các mô hình, agent và các công cụ mà chúng kết nối, khỏi các mối đe dọa như prompt injection và rò rỉ dữ liệu. AI Network Firewall của Check Point, ra mắt vào tháng 7 năm 2026, thuộc danh mục thứ hai này.
Nhu cầu về AI firewall hiện nay không nơi nào thể hiện rõ ràng hơn ở các máy chủ MCP – những trình kết nối cho phép AI agent tiếp cận các công cụ và dữ liệu bên ngoài, đồng thời là thành phần cơ sở hạ tầng AI phát triển nhanh nhất mà loại tường lửa này phải đối mặt.
Cách MCP trở thành tiêu chuẩn kết nối mặc định của AI trong khoảng một năm
Sự phát triển của các máy chủ MCP thật đáng kinh ngạc. Anthropic đã ra mắt MCP như một tiêu chuẩn mở vào tháng 11 năm 2024. Vào tháng 12 năm 2025, Anthropic thông báo rằng đã có hơn 10.000 máy chủ MCP công khai đang hoạt động, với sự hỗ trợ triển khai từ AWS, Google Cloud, Azure và các nhà cung cấp khác. Tất cả các nền tảng AI và trợ lý lập trình hàng đầu, bao gồm ChatGPT, Gemini, Microsoft Copilot, Cursor và Visual Studio Code, hiện đều sử dụng MCP.
Sự tăng trưởng nhanh chóng này phần lớn là do nhu cầu thực tế về một kết nối tiêu chuẩn hóa giữa các hệ thống AI với các công cụ và dữ liệu bên ngoài. Ưu điểm chính của máy chủ MCP là nó cho phép các AI agent, trợ lý và công cụ lập trình sử dụng một giao diện duy nhất để kết nối an toàn với nhiều công cụ và nguồn dữ liệu, thay vì cần đến các trình kết nối tùy chỉnh.
Tuy nhiên, MCP đã mang đến một bề mặt tấn công hoàn toàn mới cùng với những ưu điểm này, với tốc độ vượt xa bất kỳ mạng lưới bảo mật hỗ trợ nào. Các biện pháp phòng thủ AI hiện tại không được xây dựng cho các tình huống mà AI agent truy cập động vào các công cụ và hệ thống nhạy cảm, và như chúng ta sẽ thấy, các kết quả nghiên cứu cho thấy khoảng cách đó thực sự lớn đến mức nào.
Điều gì thực sự xảy ra khi một máy chủ MCP có lỗ hổng
OWASP, Dự án Bảo mật Ứng dụng Toàn cầu Mở, đã chỉ ra một số mối đe dọa nghiêm trọng có thể ảnh hưởng đến các máy chủ MCP. Tool poisoning (đầu độc công cụ) là mối quan tâm hàng đầu, nâng cấp prompt injection lên một tầm cao mới bằng cách nhúng các hướng dẫn độc hại vào mô tả công cụ, lược đồ hoặc giá trị trả về của công cụ và sử dụng chúng để thao túng hành vi của agent.
Các cuộc tấn công "rug pull" là đặc thù của hệ sinh thái AI mới nổi. Trong đó, kẻ tấn công thay đổi định nghĩa của một công cụ sau khi con người đã phê duyệt nó, lợi dụng sự tin tưởng mà sự phê duyệt đó tạo ra. Các cuộc tấn công tool shadowing và cross-origin escalation cũng hoạt động tương tự, với việc kẻ tấn công sử dụng mô tả công cụ của một máy chủ độc hại để thao túng cách một agent sử dụng các công cụ thuộc về một máy chủ đáng tin cậy khác.
Những lỗ hổng này cũng không hề hiếm. Một phân tích do Lakera – công ty bảo mật AI mà Check Point đã mua lại vào năm 2025 – thực hiện đã xem xét 10.000 máy chủ MCP và phát hiện ra rằng 40% trong số đó chứa các lỗ hổng có thể khai thác được.
Các mối đe dọa khác thì quen thuộc nhưng trở nên nguy hiểm hơn. Kẻ tấn công sử dụng các máy chủ MCP để đánh cắp dữ liệu bằng cách lén lút chèn thông tin nhạy cảm vào các lệnh gọi công cụ vốn hợp lệ như tìm kiếm và email. Hoặc chúng khai thác các quyền hạn rộng hơn của máy chủ bằng cách cấp cho nó nhiều quyền truy cập hơn mức cần thiết cho tác vụ, tạo ra sự phơi nhiễm lớn hơn.
Tại sao bảo mật MCP không giống với bảo mật agent
Mặc dù bảo mật MCP là rất quan trọng, nhưng đó chưa phải là toàn bộ bức tranh. Kết nối thông qua các máy chủ MCP chỉ là một trong nhiều cách mà AI agent có thể tiếp cận các công cụ và dữ liệu mà chúng cần.
Việc bảo mật chúng góp phần lớn vào việc ngăn chặn tool poisoning, truy cập trái phép và vi phạm dữ liệu, nhưng tự bản thân nó là chưa đủ. Các agent vẫn có thể tương tác với các hệ thống khác mà không cần sử dụng MCP.
Điều này khiến bảo mật MCP chỉ là một sợi chỉ trong tấm thảm bảo mật AI được dệt rộng khắp. Khi xem xét các nhà cung cấp giải pháp bảo mật máy chủ MCP, bạn cần nhìn nhận họ trong bối cảnh rộng lớn hơn. Việc đánh giá mức độ hiệu quả của họ trong việc bảo mật các tương tác và rủi ro đặc thù của MCP là rất quan trọng, nhưng bạn vẫn sẽ cần các biện pháp kiểm soát bổ sung để bảo vệ hệ sinh thái AI của mình, vì vậy hãy kiểm tra xem giải pháp đó tích hợp tốt như thế nào với phần còn lại trong hệ thống bảo mật của bạn.
Ai đang xây dựng giải pháp cho khoảng cách này ngay bây giờ
Tin tốt là các đội ngũ bảo mật đã có nhiều lựa chọn. Một số công ty cung cấp các giải pháp bảo mật bao gồm cả máy chủ MCP và lưu tâm đến vai trò của chúng trong cơ sở hạ tầng AI. AI Gateway của TrueFoundry cung cấp khả năng quản trị, kiểm soát truy cập và kiểm toán ở tầng cơ sở hạ tầng cho các tương tác giữa công cụ MCP và agent. Cisco đã mở rộng sản phẩm AI Defense của mình để bao gồm các rào cản (guardrails) hướng tới agent, quét MCP và kiểm tra lưu lượng MCP theo thời gian thực, được thiết kế để phát hiện và chặn các hành vi không an toàn.
AI Network Firewall của Check Point có cách tiếp cận khác. Sản phẩm này tập trung vào mạng, tích hợp bảo mật AI vào cơ sở hạ tầng tường lửa hiện có của khách hàng. Tường lửa này giải quyết các tương tác của nhân viên, ứng dụng AI và AI agent với MCP cũng như các kết nối khác giữa hệ thống AI với dữ liệu và công cụ bên ngoài. Nó khám phá các máy chủ MCP, kiểm tra lưu lượng MCP và thực thi các chính sách liên quan đến quyền truy cập của agent.
Bảo mật thường có xu hướng tụt hậu bất cứ khi nào cơ sở hạ tầng mở rộng nhanh như thế này, và MCP cũng đang đi theo mô hình đó. Chúng ta hiện đang thấy các nhà cung cấp và tổ chức thử nghiệm các giải pháp khác nhau cho một vấn đề mới nổi, cho dù đó là tường lửa cấp mạng nhận biết AI, quản trị cấp cơ sở hạ tầng hay các rào cản AI chuyên dụng. Cách tiếp cận nào giành chiến thắng không quan trọng bằng việc liệu các đội ngũ bảo mật có thu hẹp được khoảng cách đó trước khi một cuộc tấn công đặc thù vào MCP buộc họ phải làm điều đó hay không.





Bài viết được AI dịch và tổng hợp tự động từ Artificial Intelligence News. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.