
Một buổi chiều, tác giả không thể tập trung vào công việc vì những suy nghĩ lặp đi lặp lại về cách MCP server “cho phép AI có một shell” thực sự có nghĩa ở cấp hệ điều hành. Khi kiểm tra, họ phát hiện rằng mọi tệp, khóa SSH, credentials AWS, thậm chí cả GPG keyring đều nằm trong quyền truy cập của MCP server – giống như người dùng thông thường.
Không cần khai thác lỗi, bất kỳ MCP server nào chạy dưới tài khoản người dùng có thể thực hiện mọi hành động mà người dùng bình thường có thể làm: đọc, ghi, tải xuống, gửi dữ liệu ra ngoài mà không có cảnh báo nào. Đây không phải là giả thuyết, mà là cách POSIX được thiết kế.
Vấn đề nghiêm trọng hơn là prompt injection: một đoạn mã giấu sẵn trong file được MCP xử lý có thể buộc mô hình thực thi lệnh curl | sh ngay cả khi người dùng chỉ muốn tóm tắt nội dung. Tình trạng này đã được chứng minh trên các sản phẩm đang phát hành.
Việc thiếu sandboxing khiến phạm vi tấn công bao phủ toàn bộ tài khoản người dùng, và có thể lan rộng hơn qua các bước di chuyển ngang. Người dùng cần nhận ra rằng “tôi chỉ tin vào MCP server tôi chạy” không đủ; cần xem xét cách dữ liệu và lệnh được chèn cùng một ngữ cảnh.
Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com