Kể từ khi MCP được Anthropic giới thiệu, đã có hơn 10.000 máy chủ công khai. Lượng tải xuống SDK hàng tháng đạt 97 triệu lượt. ChatGPT, Claude, Cursor, Copilot đều hỗ trợ đầy đủ.
Sau đó, các nhà nghiên cứu bảo mật bắt đầu xem xét kỹ lưỡng bên trong.
Những gì họ tìm thấy không mấy dễ chịu.
Đầu độc công cụ (Tool Poisoning)
Đây là loại tấn công MCP phổ biến nhất hiện nay.
Logic rất đơn giản: Máy chủ MCP cung cấp cho máy khách AI một bộ công cụ, mỗi công cụ có tên và mô tả. Khi được gọi, mô hình AI sẽ đọc các mô tả này để quyết định cách sử dụng công cụ.
Điều gì xảy ra nếu mô tả đó chứa lệnh độc hại?
Kẻ tấn công có thể nhúng các mũi tiêm prompt ẩn vào mô tả công cụ, khiến mô hình thực hiện các thao tác bổ sung một cách lén lút trong khi thực thi công cụ bình thường — chẳng hạn như rò rỉ dữ liệu người dùng ra địa chỉ bên ngoài hoặc đọc các tệp không được phép.
Nghiên cứu của Adversa AI xác nhận: Hầu hết các máy khách MCP chính thống như Anthropic, OpenAI, Cursor, Zapier đều bị ảnh hưởng bởi loại tấn công này.
Tấn công khuếch đại tài nguyên (Resource Amplification)
Loại này tinh vi hơn.
Máy chủ MCP độc hại có thể điều khiển tác nhân AI rơi vào một vòng lặp gọi công cụ — mỗi lần gọi công cụ lại kích hoạt lần tiếp theo, xếp chồng lên nhau, nhưng từ bên ngoài khó phát hiện.
Dữ liệu thử nghiệm: Loại tấn công này có thể khuếch đại chi phí tính toán thực tế của một truy vấn lên gấp 658 lần so với bình thường mà không kích hoạt các biện pháp phát hiện bảo mật tiêu chuẩn.
Đối với người dùng tính phí theo token, điều này có nghĩa là hóa đơn có thể tăng vọt mà họ không hề hay biết.
Thực thi mã từ xa (RCE)
Nghiêm trọng nhất.
Các nhà nghiên cứu đã phát hiện nhiều lỗ hổng có điểm CVSS trên 9.0, ảnh hưởng đến hàng trăm nghìn phiên bản cài đặt MCP. Khai thác các lỗ hổng này, kẻ tấn công có thể thực thi mã tùy ý trên hệ thống nạn nhân — đồng nghĩa với việc kiểm soát hoàn toàn.
Tại sao các biện pháp bảo mật truyền thống thất bại
Gốc rễ của vấn đề nằm ở chỗ: Bộ định tuyến trong kiến trúc MCP chính là LLM.
Tường lửa truyền thống, RBAC (kiểm soát truy cập dựa trên vai trò) là các quy tắc tĩnh, kiểm tra IP, đường dẫn, bảng phân quyền. Nhưng việc gọi công cụ của LLM dựa trên phán đoán ngữ nghĩa — bạn không thể dùng quy tắc tĩnh để kiểm tra xem một mô hình có bị thuyết phục làm điều gì đó không nên làm hay không.
Tường lửa không thể nhận ra rằng lệnh gọi công cụ này là do mô hình bị tiêm prompt.
Giải pháp hiện tại
Cộng đồng bảo mật đã bắt đầu hành động:
- Bộ công cụ mcp-sec-audit: Phân tích tĩnh và động, đạt tỷ lệ phát hiện 100% trên chuẩn MCPTox
- Khung SAFE-MCP: Tiêu chuẩn bảo mật do cộng đồng dẫn dắt (The New Stack có báo cáo chi tiết)
- Adversa AI hàng tháng xuất bản bản tổng hợp tài nguyên bảo mật MCP, phiên bản tháng 4 năm 2026 vừa được phát hành
Nếu bạn đã tích hợp máy chủ MCP của bên thứ ba vào môi trường sản xuất, đã đến lúc đánh giá nghiêm túc:
- Máy chủ đó có phải từ nguồn đáng tin cậy không?
- Mô tả công cụ có nội dung bất thường không?
- Có cơ chế phát hiện tần suất gọi công cụ bất thường không?
Tốc độ áp dụng MCP nhanh hơn nhiều so với tốc độ hoàn thiện của các cơ chế bảo mật, và khoảng cách này đang trở thành rủi ro thực tế.
Nguồn tham khảo: MCP is Alive, but Faces Challenges (AI Business); Building With MCP? Mind the Security Gaps (The New Stack); CocoLoop, Top MCP security resources — April 2026 (Adversa AI); MCP Security: TOP 25 MCP Vulnerabilities (Adversa AI)