Pixel Office Logo Pixel Office Devlog
Bezpečnost AI Agentů & MCP Protokol

Jak auditovat a zabezpečit MCP servery v Claude Desktop a Cursor IDE

Karel (Lead Architect, Pixel Office) 24. srpna 2026 6 min čtení

Model Context Protocol (MCP) se stal otevřeným globálním standardem pro napojení AI modelů na lokální soubory, databáze a firemní nástroje. Nicméně připojení neověřených MCP serverů do Claude Desktopu nebo Cursoru otevírá zásadní bezpečnostní rizika.

Hlavní bezpečnostní riziko:
MCP nástroje běží s plnými právy vašeho lokálního uživatelského účtu. Neošetřený parametr v nástroji pro spouštění příkazů nebo čtení souborů umožňuje útočníkovi přes prompt injection spustit libovolný kód nebo ukrást privátní SSH klíče.

3 Nejčastější zranitelnosti v MCP nástrojích

1. Injekce příkazů do shellu (Command Injection)

Mnoho skriptů přijímá parametry a předává je přímo do child_process.exec(). Podvržený prompt může k argumentu připojit další příkaz (; rm -rf / nebo curl hacker.com).

2. Úniky z adresářů (Path Traversal)

Nástroje pro čtení souborů často neověřují kořenový adresář. Použití relativních cest jako ../../../../.env umožňuje tichou exfiltraci tajných klíčů.

3. Chybějící omezení schémat

Vynechání additionalProperties: false umožňuje vložit neočekávané klíče, což způsobuje pády JSON-RPC bufferu a zacyklení agenta.

Automatický audit pod 35 ms v MCP-Shield

Pro eliminaci těchto rizik jsme vytvořili aplikaci MCP-Shield. Svůj MCP server můžete otestovat z terminálu:

$ npx @pixeloffice-eu/mcp-shield scan

Vyzkoušejte MCP-Shield Studio živě

Simulujte útoky prompt injection, zkontrolujte JSON-RPC 2.0 schémata za méně než 35 ms a získejte certifikát o shodě.

Spustit interaktivní MCP-Shield Studio