Wiedza · Nowe zagrożenia: agenci, MCP, prompt injection · 8 minut

Serwer MCP: co to jest, jak działa i czy jest bezpieczny

Serwer MCP daje asystentowi AI narzędzia i dane. Jak działa, lokalny a zdalny, zatrute opisy i rug pull oraz jak sprawdzić serwer przed podłączeniem.

Ostatnia aktualizacja: 5 października 2026

Serwer MCP: co to jest?

MCP (Model Context Protocol) to otwarty protokół, który standaryzuje sposób, w jaki aplikacje AI łączą się z zewnętrznymi narzędziami i danymi. Serwer MCP to program po drugiej stronie tego połączenia: wystawia narzędzia, które model może wywołać, na przykład „wyszukaj w CRM”, „utwórz zgłoszenie”, „odczytaj plik”.

Protokół opublikował Anthropic pod koniec 2024 roku. 9 grudnia 2025 przekazał go do Agentic AI Foundation działającej przy Linux Foundation. Według tego samego ogłoszenia działało wtedy ponad 10 tysięcy publicznych serwerów MCP, a protokół obsługiwały między innymi ChatGPT, Cursor, Gemini, Microsoft Copilot i Visual Studio Code.

W praktyce serwer MCP to wtyczka dla asystenta. Różnica wobec zwykłej integracji jest taka, że o tym, które narzędzie wywołać i z jakimi parametrami, decyduje model na podstawie tekstu, który właśnie przeczytał. Jeśli model przeczyta w mailu albo na stronie polecenie, może je wykonać narzędziem z serwera MCP, a nie tylko o nim napisać.

Jak działa serwer MCP?

Specyfikacja MCP w wersji 2026-07-28 opisuje trzy role. Host to aplikacja z modelem (na przykład Claude albo edytor kodu). Klient to łącznik wewnątrz hosta. Serwer udostępnia trzy rodzaje rzeczy: narzędzia (funkcje do wywołania przez model), zasoby (dane i kontekst) i szablony poleceń.

Wiadomości mają format JSON-RPC. Specyfikacja definiuje dwa standardowe transporty: stdio, w którym klient uruchamia serwer jako proces na Twoim komputerze, oraz Streamable HTTP, w którym serwer działa zdalnie pod adresem internetowym.

Kiedy podłączasz serwer, host pobiera listę jego narzędzi razem z opisami. Te opisy trafiają do kontekstu modelu. To jest szczegół, który ma znaczenie dla bezpieczeństwa: model czyta je jak każdy inny tekst.

Lokalny czy zdalny serwer MCP: różnica w ryzyku

Serwer lokalny (stdio) to kod pobrany i uruchomiony na Twoim komputerze. Dokument Security Best Practices uzupełniający specyfikację opisuje wprost, że taki serwer działa z uprawnieniami klienta i może mieć dostęp do plików, kluczy SSH i sieci. Polecenie startowe w konfiguracji może zawierać cokolwiek, także pobranie i wysłanie Twoich plików. Dokument wymaga, żeby klient przy instalacji jednym kliknięciem pokazał pełne polecenie i poprosił o zgodę, i zaleca uruchamianie takich serwerów w piaskownicy.

Serwer zdalny (HTTP) nie wykonuje kodu na Twojej maszynie, ale dostaje dostęp do Twoich kont, zwykle przez OAuth. Tu ryzykiem są tokeny i zakres uprawnień. Specyfikacja autoryzacji zabrania przekazywania dalej tokenów, które nie zostały wydane dla tego serwera (tzw. token passthrough), i zaleca minimalny zakres uprawnień na start z dokładaniem kolejnych dopiero wtedy, gdy są potrzebne.

Żaden z wariantów nie jest z definicji bezpieczniejszy. Lokalny wymaga zaufania do kodu, zdalny do operatora i sposobu, w jaki obchodzi się z Twoimi tokenami. Dla obu zapisz, kto w firmie zatwierdził podłączenie i kiedy.

Zatrute opisy narzędzi i rug pull

Zatruty opis narzędzia (tool poisoning) to ukryte polecenia dla modelu umieszczone w opisie narzędzia, którego użytkownik zwykle nie widzi w całości. Invariant Labs opisało ten atak 1 kwietnia 2025: niewinne narzędzie do dodawania liczb zawierało w opisie polecenie odczytania plików konfiguracyjnych i kluczy oraz przemycenia ich w parametrach.

Rug pull to zmiana opisu albo działania narzędzia po tym, jak je zatwierdziłeś. Wczoraj serwer był w porządku, dziś po aktualizacji robi coś innego, a Ty nie dostajesz ponownego pytania o zgodę. Ten sam raport opisuje też shadowing: opis narzędzia jednego serwera zmienia to, jak model używa narzędzi innego, zaufanego serwera.

Specyfikacja MCP w zasadach bezpieczeństwa mówi, że opisy zachowania narzędzi należy uznać za niezaufane, chyba że pochodzą z zaufanego serwera. To jest ta sama klasa problemu co prompt injection, tylko wejściem jest sam serwer.

Nadmierne uprawnienia i tokeny

Najczęstszy problem nie jest egzotyczny: serwer prosi o więcej, niż potrzebuje. Narzędzie do czytania kalendarza z prawem do wysyłania maili. Serwer do raportów z pełnym dostępem do bazy. Ten sam dokument o dobrych praktykach wymienia jako typowe błędy szerokie zakresy w rodzaju „wszystko” i łączenie niepowiązanych uprawnień na zapas.

Ściągawka OWASP o bezpieczeństwie MCP zaleca wąskie zakresy OAuth, krótko żyjące poświadczenia, przechowywanie ich w systemowym magazynie kluczy i nigdy w jawnym pliku konfiguracyjnym, oraz traktowanie każdego serwera jako osobnej, niezaufanej domeny bezpieczeństwa.

Sprawdź też, czy po podłączeniu serwera nie składasz zabójczego trio: dostęp do prywatnych danych, kontakt z obcą treścią i możliwość wysłania czegoś na zewnątrz. Jeden serwer czytający maile i drugi z dowolnym dostępem do sieci to już komplet.

Jak sprawdzić serwer MCP przed podłączeniem

Lista oparta na specyfikacji MCP i przewodniku OWASP GenAI z 4 listopada 2025:

1. Kto go wydał? Oficjalny serwer dostawcy usługi to inna sytuacja niż anonimowe repozytorium. 2. Przeczytaj pełne opisy narzędzi, nie skrót w interfejsie. Szukaj poleceń skierowanych do modelu. 3. Porównaj uprawnienia żądane z potrzebnymi do Twojego zadania. 4. Dla serwera lokalnego przeczytaj polecenie startowe i uruchamiaj go w piaskownicy albo kontenerze. 5. Przypnij wersję i sumę kontrolną, żeby aktualizacja nie zmieniła narzędzi bez Twojej wiedzy. 6. Włącz zatwierdzanie przez człowieka dla narzędzi, które wysyłają, płacą albo usuwają. 7. Zapisz serwer w firmowym spisie, żeby nie stał się shadow AI.

Jeśli serwer obsługuje usługę z publiczną stroną, Twój agent może ją najpierw sprawdzić przez serwer MCP arLET'S: to pasywne sprawdzenie publicznej powierzchni (komu strona przekazuje dane, kto za nią stoi), nie audyt kodu serwera. Gdy potrzebujesz przeglądu uprawnień, zależności i odporności na wstrzyknięcie treści, zakres opisujemy na stronie agenci i serwery MCP.

Już podłączyłeś serwery MCP. Co teraz?

Wypisz wszystkie serwery skonfigurowane w każdym narzędziu: w aplikacji Claude, w edytorze kodu, w ustawieniach ChatGPT. Przy każdym zapisz, kto go wydał, jaką ma wersję i do czego ma dostęp.

Usuń te, których nikt nie używa. Dla pozostałych wymień tokeny na tokeny o węższym zakresie i sprawdź, czy klucze nie leżą w jawnych plikach konfiguracyjnych. Przy serwerach zdalnych odbierz dostęp także po stronie usługi, w ustawieniach połączonych aplikacji, bo usunięcie serwera z konfiguracji nie musi unieważnić wydanego tokenu.

Szerzej o uprawnieniach, zatwierdzeniach i logach dla agentów piszemy w artykule agent AI: bezpieczeństwo.

W skrócie

  • Serwer MCP to wtyczka dla asystenta AI. Bezpieczeństwo zależy od konkretnego serwera, nie od protokołu.
  • Serwer lokalny uruchamia kod z Twoimi uprawnieniami. Zdalny dostaje Twoje tokeny.
  • Opisy narzędzi czyta model, więc mogą zawierać ukryte polecenia. Specyfikacja każe uznać je za niezaufane.
  • Przypnij wersję, żeby aktualizacja nie zmieniła narzędzi bez Twojej zgody.
  • Porównaj uprawnienia żądane z potrzebnymi i włącz zatwierdzanie dla wysyłki, płatności i usuwania.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Co to jest serwer MCP w prostych słowach?

To program, który daje asystentowi AI dostęp do konkretnego narzędzia albo źródła danych, na przykład kalendarza, bazy czy repozytorium kodu. Asystent sam decyduje, kiedy z niego skorzystać.

Czy serwery MCP są bezpieczne?

To zależy od serwera. Protokół nie gwarantuje bezpieczeństwa: serwer lokalny wykonuje kod na Twoim komputerze, a opisy narzędzi mogą zawierać ukryte polecenia. Sprawdź wydawcę, uprawnienia i wersję przed podłączeniem.

Czym różni się serwer MCP od API?

API wywołuje program, który ktoś napisał. Serwer MCP wystawia narzędzia, które wywołuje model językowy na podstawie rozmowy, często opakowując istniejące API.

Co to jest rug pull w MCP?

To zmiana opisu albo działania narzędzia po tym, jak zostało zatwierdzone. Chroni przed tym przypięcie wersji i sumy kontrolnej oraz ponowne zatwierdzenie po każdej zmianie.

Lokalny czy zdalny serwer MCP: który wybrać?

Lokalny wymaga zaufania do kodu i najlepiej piaskownicy. Zdalny wymaga zaufania do operatora i wąskich tokenów. Wybierz według tego, komu i czemu łatwiej zaufać w Twojej sytuacji.

Źródła

  1. Model Context Protocol: specyfikacja (wersja 2026-07-28)
  2. Model Context Protocol: Security Best Practices (2026-07-28)
  3. Anthropic: przekazanie MCP do Agentic AI Foundation (9.12.2025)
  4. Invariant Labs: MCP Security Notification, Tool Poisoning Attacks (1.04.2025)
  5. OWASP Cheat Sheet Series: MCP Security
  6. OWASP GenAI: A Practical Guide for Securely Using Third-Party MCP Servers 1.0
  7. Simon Willison: The lethal trifecta for AI agents (16.06.2025)

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też