
MCP стремительно внедряется. Рекомендации по безопасности отстают. Этот чек-лист даёт инженерам по безопасности, платформенным командам и техническим руководителям чёткую и практичную основу для защиты развёртываний MCP — независимо от того, создаёте ли вы внутренний инструмент или клиентоориентированного ИИ-агента.
Практический, поддерживаемый сообществом чек-лист безопасности для команд, создающих и развертывающих серверы Model Context Protocol (MCP) и инфраструктуру AI-агентов.
MCP быстро внедряется. Руководства по безопасности отстают.
Этот чек-лист предоставляет инженерам по безопасности, платформенным командам и техническим руководителям четкую, применимую на практике основу для защиты развертываний MCP — будь то внутренний инструмент или AI-агент для клиентов.
Это не привязано к конкретному вендору, не является полным или заменой полноценного аудита безопасности. Это отправная точка.
Если больше ничего не сделаете, охватите хотя бы это:
Версия чек-листа в форматах JSON и YAML доступна для интеграции в CI/CD пайплайны, инструменты комплаенса или пользовательские дашборды:
Просмотреть чек-лист в более удобном формате можно по адресу: helixar-ai.github.io/mcp-security-checklist
Этот чек-лист улучшается благодаря вкладу сообщества. Если вы столкнулись с пробелом, неправильной конфигурацией или шаблоном атаки в реальных развертываниях MCP — мы хотим об этом знать.
Смотрите CONTRIBUTING.md о том, как принять участие.
Этот чек-лист охватывает:
Этот чек-лист не охватывает:
MIT. Используйте свободно. Авторство приветствуется.
Поддерживается командой исследования безопасности Helixar. Helixar разрабатывает AI-нативную безопасность конечных точек и API для агентной инфраструктуры.
| Чек-лист | Аудитория | Описание |
|---|
| Authentication & Authorization | Все | Идентификация, область токенов и контроль доступа |
| Input Validation & Prompt Injection | Инженеры | Очистка входных данных перед выполнением инструмента |
| Tool & Resource Exposure | Инженеры / Архитекторы | Ограничение радиуса поражения инструментов MCP |
| API Session Security | Платформенные команды | Защита входящих сессий от агентов |
| Monitoring & Observability | SecOps | Что логировать, на что реагировать и проверять |
| Network & Infrastructure | Платформенные команды | Укрепление на сетевом уровне |
| CISO Summary | CISO / Руководство | Нетехническое резюме рисков |