Säkerhet i MCP: allt du behöver veta
Praktisk säkerhetsguide för MCP-servrar: OAuth 2.1, minsta möjliga rättigheter, prompt injection, tool poisoning och verifierade badges.
En MCP-server får ofta tillgång till känsliga system: bokföring, kundregister, källkod, e-post. Att köra vilken server som helst är därför riskabelt — inte främst för själva protokollets skull, utan för att MCP effektivt gör din AI-modell till en agent med rättigheter.
Hotmodell
Tre klasser av hot dominerar: (1) skadlig kod i själva servern, (2) prompt injection som får modellen att missbruka legitima verktyg, och (3) för breda rättigheter så att en godartad bugg blir en katastrof.
Verifiera källan
- Installera bara servrar från namngivna organisationer eller etablerade utvecklare.
- Föredra paket med hög download-frekvens och aktiv underhåll.
- Lås version — undvik latest i produktion.
- Använd kataloger med verifieringsprocess (som MCPKatalogen.se) för att hitta seriösa alternativ.
OAuth 2.1 och scopes
Fjärranslutna MCP-servrar bör alltid stödja OAuth 2.1 med PKCE. Anropande klient får då en användarspecifik token med tydligt avgränsade scopes. Undvik long-lived personal access tokens där det går — de blir ofta liggande i configfiler och synkas till fel maskiner.
Prompt injection och tool poisoning
MCP-tools returnerar text som modellen läser. Om textinnehållet kommer från användargenererat innehåll (issues, e-post, webbsidor) kan det innehålla instruktioner som försöker kapa modellen. Två motmedel: begränsa vilka verktyg som kan anropa varandra i kedja, och markera icke-betrodd text tydligt i svaret så att modellen behandlar den som data.
RLS och dataisolering
Bygger du egna MCP-servrar mot en flerkunds-databas: kör dem alltid med användarens session, aldrig med admin-nyckel. Row Level Security i Postgres är ditt bästa skydd mot att en modell råkar läsa fel kunds data.
Säkerhetschecklista
- Verifiera ursprung och underhållsstatus innan installation.
- Använd OAuth 2.1 för fjärrservrar; personal tokens roteras kvartalsvis.
- Ge minsta möjliga scopes — börja read-only.
- Aktivera RLS och testa policies mot inloggade och anonyma användare.
- Logga alla verktygsanrop; larma vid onormala mönster.
- Håll SDK och beroenden uppdaterade — övervaka CVE-flödet.
Vanliga frågor
Är stdio-servrar säkrare än HTTP-servrar?+
Inte i sig. Stdio undviker nätverksexponering men får ändå tillgång till lokala filer och miljövariabler. Angripbar kod är farlig oavsett transport.
Vad är tool poisoning?+
En attack där en till synes ofarlig servers verktygsbeskrivning innehåller dolda instruktioner som får modellen att missbruka andra verktyg (exfiltrera data, skicka mail). Motverka genom att bara installera verifierade servrar.
Räcker det med Anthropics verifierings-badge?+
Det är en bra signal men inte tillräcklig ensam. Kombinera med policygranskning och loggövervakning innan produktionsdrift.
Läs vidare
- BloggVad är MCP (Model Context Protocol)?En snabb introduktion till protokollet som förändrar hur AI-modeller pratar med verktyg, filer och API:er.
- BloggMCP med Lovable CloudExponera ditt Lovable-projekt som en MCP-server för externa AI-klienter.
- BloggBygg din första MCP-serverSteg för steg — från noll till fungerande MCP-server som Claude kan anropa.
Utforska verifierade MCP-servrar
Alla servrar i katalogen är verifierade mot GitHub och npm — bara officiella och underhållna projekt listas.
Öppna katalogen →