論文の概要: Mitigating Taint-Style Vulnerabilities in MCP Servers via Security-Aware Tool Descriptions
- arxiv url: http://arxiv.org/abs/2607.07461v1
- Date: Wed, 08 Jul 2026 14:29:23 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-09 22:50:30.406165
- Title: Mitigating Taint-Style Vulnerabilities in MCP Servers via Security-Aware Tool Descriptions
- Title(参考訳): セキュリティ対応ツール記述によるMSPサーバのテイントスタイル脆弱性の軽減
- Abstract要約: 大規模言語モデル(LLM)は、モデルコンテキストプロトコル(MCP)を介して外部ツールやサービスと対話する自律エージェントとして、ますます多くデプロイされている。
悪意のあるMPPサーバに関する以前の研究にもかかわらず、MPPサーバの脆弱性の状況は未調査のままである。
本稿では,MPPサーバにおけるテナントスタイルの脆弱性を防御する新しいテキストベースの手法であるSPELLSMITHを提案する。
- 参考スコア(独自算出の注目度): 3.537888217671242
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Large language models (LLMs) are increasingly deployed as autonomous agents that interact with external tools and services via the Model Context Protocol (MCP), a standardized interface for dynamic tool invocation. While MCP simplifies integration, it also expands the attack surface and enables generic exploits across multiple servers. Despite prior work on malicious MCP servers, the vulnerability landscape of MCP servers remains underexplored. In this work, we systematically analyze MCP server vulnerabilities, focusing on metadata characteristics, vulnerable code patterns, and community responses. Our study reveals that taint-style vulnerabilities constitute a substantial fraction of MCP server vulnerabilities, require significant code modifications to remediate, and are met with slow community responses. Motivated by these findings, we propose SPELLSMITH, presenting a novel textbased avenue for shielding taint-style vulnerabilities in MCP servers. In particular, SPELLSMITH analyzes the high-risk capabilities exposed by an MCP server and combines them with tool descriptions and parameter semantics to identify potential taint-style vulnerability risks, thereby constructing a tool-level risk profile. Then, SPELLSMITH leverages the Description property of the protocol to embed behavioral guidance (Description Enhancement Module) and exploits LLMs' self-reflection capabilities (Self-Reflection Module) to iteratively evaluate and refine outputs. By strengthening LLM internal decision-making, SPELLSMITH provides an active and unified mitigation strategy that generalizes across multiple vulnerabilities, reducing reliance on context-specific code-level fixes. Our experiments demonstrate that SPELLSMITH effectively mitigates taint-style vulnerability exploitation in MCP servers, highlighting its practical applicability and advantages over traditional code-level mitigations.
- Abstract(参考訳): 大規模言語モデル(LLM)は、動的ツール呼び出しの標準化されたインターフェースであるモデルコンテキストプロトコル(MCP)を介して外部ツールやサービスと対話する自律エージェントとして、ますます多くデプロイされている。
MCPは統合を単純化するが、アタックサーフェスを拡張し、複数のサーバにまたがるジェネリックエクスプロイトを可能にする。
悪意のあるMPPサーバに関する以前の研究にもかかわらず、MPPサーバの脆弱性の状況は未調査のままである。
本研究では,メタデータの特徴,脆弱性のあるコードパターン,コミュニティ応答に着目し,MPPサーバの脆弱性を系統的に解析する。
我々の研究は、taintスタイルの脆弱性がMPPサーバの脆弱性のかなりの部分を占め、修正にコード修正が必要であり、コミュニティの反応が遅いことを明らかにした。
これらの知見に触発されたSPELLSMITHは,MPPサーバにおけるテナントスタイルの脆弱性を防御するための新しいテキストベースの経路である。
特にSPELLSMITHは、MPPサーバが公開するハイリスク機能を分析し、ツール記述やパラメータセマンティクスと組み合わせて、潜在的なテナントスタイルの脆弱性を識別し、ツールレベルのリスクプロファイルを構築する。
そして、SPELLSMITHはプロトコルのDescriptionプロパティを利用して行動ガイダンス(Description Enhancement Module)を組み込み、LSMの自己反射能力(Self-Reflection Module)を利用して出力を反復的に評価し、洗練する。
LLM内部の意思決定を強化することで、SPELLSMITHはアクティブで統一された緩和戦略を提供し、複数の脆弱性をまたいで一般化し、コンテキスト固有のコードレベルの修正への依存を減らす。
実験により,SPELLSMITHは,MPPサーバにおけるテナント方式の脆弱性悪用を効果的に軽減し,従来のコードレベルの軽減に対する実用的適用性とアドバンテージを強調した。
関連論文リスト
- Hybrid Analysis for Secure MCP Tool Use in LLM Agents [77.68135853475535]
大規模言語モデル(LLM)エージェントにおけるMPPツールの使用を保護するためのハイブリッド分析に基づく防衛フレームワークを提案する。
MTGuardは、良質なユーザタスクのパフォーマンスを維持しながら、異なるLLMエージェント間での有害ツール使用の複数のカテゴリを効果的に緩和する。
論文 参考訳(メタデータ) (2026-07-28T05:17:34Z) - VIPER-MCP: Detecting and Exploiting Taint-Style Vulnerabilities in Model Context Protocol Servers [6.420136372317537]
VIPER-MCPは、MPPサーバ向けの最初のエンドツーエンドの自動脆弱性監査フレームワークである。
テナントスタイルの脆弱性を検出し、具体的な概念実証プロンプトを生成することで、その悪用性を確認する。
VIPER-MCPは39,884のオープンソースのCPサーバーリポジトリを大規模にスキャンし、106の0日間の脆弱性を発見した。
論文 参考訳(メタデータ) (2026-05-20T16:46:51Z) - ShieldNet: Network-Level Guardrails against Emerging Supply-Chain Injections in Agentic Systems [56.613157564882925]
悪意のある行動は、一見良心的なツールに埋め込まれ、エージェントの実行を静かにハイジャックしたり、機密データをリークしたり、無許可のアクションをトリガーしたりする。
影響は拡大しているが、このような脅威を評価するための包括的なベンチマークは今のところ存在しない。
実ネットワークの相互作用を観測してサプライチェーン中毒を検出するネットワークレベルのガードレールフレームワークであるShieldNetを提案する。
論文 参考訳(メタデータ) (2026-04-06T05:15:00Z) - MCP-in-SoS: Risk assessment framework for open-source MCP servers [0.9266287004402757]
Model Context Protocol (MCP) サーバは、Large Language Model (LLM) エージェントが動的で現実世界のツールにアクセスできるようにする手段として急速に普及している。
MCPサーバの普及と、オープンソースリリースによる採用の容易化に伴い、セキュリティリスクの理解が不可欠である。
オープンソースMPPサーバの脆弱性を体系的に大規模に評価する以前の研究は行われていない。
論文 参考訳(メタデータ) (2026-03-10T19:38:17Z) - MCPShield: A Security Cognition Layer for Adaptive Trust Calibration in Model Context Protocol Agents [39.267334469481916]
我々は,MPPベースのツールを呼び出す際に,エージェントのセキュリティを保証するプラグインセキュリティ認知層としてMPPShieldを提案する。
我々の研究は、オープンエージェントエコシステムにおけるMPPベースのツール呼び出しに対して、実用的で堅牢なセキュリティ保護を提供します。
論文 参考訳(メタデータ) (2026-02-15T19:10:00Z) - MCP-SafetyBench: A Benchmark for Safety Evaluation of Large Language Models with Real-World MCP Servers [17.96465932881902]
我々は,実際のMPPサーバ上に構築された総合ベンチマークであるMPP-SafetyBenchを紹介する。
サーバ、ホスト、ユーザサイドにまたがる20のMPP攻撃タイプを統一した分類を組み込んでいる。
MCP-SafetyBench を用いて、主要なオープンソース LLM とクローズドソース LLM を体系的に評価する。
論文 参考訳(メタデータ) (2025-12-17T08:00:32Z) - When MCP Servers Attack: Taxonomy, Feasibility, and Mitigation [23.550422942185904]
モデルコンテキストプロトコル(MCP)サーバは、AIアプリケーションがプラグアンドプレイ方式で外部システムに接続できるようにする。
このようなプレッシャーのかかるリスクにもかかわらず、CPサーバのセキュリティへの影響はいまだ過小評価されている。
MCPサーバをアクティブな脅威アクターとして扱い、それらをコアコンポーネントに分解する最初の体系的な研究を提案する。
論文 参考訳(メタデータ) (2025-09-29T04:29:58Z) - We Should Identify and Mitigate Third-Party Safety Risks in MCP-Powered Agent Systems [48.345884334050965]
MCPが導入した新たな安全リスク問題に細心の注意を払うため, LLMの安全に関する研究コミュニティを提唱する。
MCPによるエージェントシステムの安全性のリスクは本当の脅威であり、その防御は自明なものではないことを実証するために、一連の実験を行った。
論文 参考訳(メタデータ) (2025-06-16T16:24:31Z) - MCIP: Protecting MCP Safety via Model Contextual Integrity Protocol [47.98229326363512]
本稿では,モデルコンテキストプロトコルの安全性を高めるための新しいフレームワークを提案する。
MAESTRO フレームワークをベースとして,まず MCP に欠落する安全機構を解析する。
次に、MPPシナリオで観察されるさまざまな安全でない振る舞いをキャプチャする、きめ細かい分類法を開発する。
論文 参考訳(メタデータ) (2025-05-20T16:41:45Z) - Compromising Embodied Agents with Contextual Backdoor Attacks [69.71630408822767]
大型言語モデル(LLM)は、エンボディドインテリジェンスの発展に変化をもたらした。
本稿では,このプロセスにおけるバックドアセキュリティの重大な脅威を明らかにする。
ほんの少しの文脈的デモンストレーションを毒殺しただけで、攻撃者はブラックボックスLDMの文脈的環境を隠蔽することができる。
論文 参考訳(メタデータ) (2024-08-06T01:20:12Z) - Not what you've signed up for: Compromising Real-World LLM-Integrated
Applications with Indirect Prompt Injection [64.67495502772866]
大規模言語モデル(LLM)は、様々なアプリケーションに統合されつつある。
本稿では、プロンプトインジェクション攻撃を用いて、攻撃者が元の命令をオーバーライドし、制御を採用する方法を示す。
我々は、コンピュータセキュリティの観点から、影響や脆弱性を体系的に調査する包括的な分類法を導出する。
論文 参考訳(メタデータ) (2023-02-23T17:14:38Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。