Vijf manieren waarop MCP-servers stilletjes bedrijfsgeheimen lekken

MCP-servers, de brug tussen AI-agents en bedrijfsdata, slaan tokens vaak in platte tekst op en krijgen te ruime rechten. Onderzoek zet de belangrijkste lekkageroutes op een rij, van credential sprawl tot prompt injection.

Het Model Context Protocol (MCP) geeft AI-agents toegang tot tools en data buiten het taalmodel zelf — en juist die brug blijkt een groeiend beveiligingsprobleem. Onderzoek zet vijf manieren op een rij waarop MCP-servers bedrijfsgeheimen kunnen blootleggen, vaak zonder dat securityteams weten dat de server draait.

Ten eerste: platte tekst. MCP-servers slaan de tokens en sleutels die ze nodig hebben doorgaans op in lokale configuratiebestanden, en vaak zonder enige versleuteling. Wie zo’n server compromitteert, heeft de credentials zo te pakken. Ten tweede verspreiden diezelfde API-sleutels zich vervolgens over development-, staging- en productieomgevingen zonder centraal overzicht — “credential sprawl” — waarbij deze langlevende geheimen zelden worden geroteerd.

Een derde route is prompt injection: aanvallers verstoppen instructies in documenten die een agent toch raadpleegt, waarna de agent zijn eigen vertrouwde credentials tegen de eigenaar inzet. Ten vierde is er het klassieke probleem van over-permissioning: ontwikkelaars geven een agent tijdens de bouwfase ruime rechten en vergeten die bij livegang weer in te perken, waardoor één compromis meteen veel blootlegt. Tot slot is er het supply-chain-risico: CVE-2025-6514 liet eerder al zien dat een kwaadaardige MCP-server op zichzelf al remote code execution op de clientmachine kan veroorzaken.

De aanbevolen tegenmaatregelen zijn niet nieuw, maar wel vaak afwezig bij MCP-implementaties: credentials centraliseren in een beheerde vault, kortlevende tokens automatisch roteren, least privilege per agent afdwingen, menselijke goedkeuring vereisen voor gevoelige acties, en volledige audit-logging van wat een agent daadwerkelijk heeft gedaan. Een goed startpunt is simpelweg een inventarisatie: weten welke MCP-servers er in de eigen omgeving draaien, is bij veel organisaties al de eerste hobbel.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.