هل Claude MCP آمن؟ مخاطر Playwright والمتصفح وBlender MCP

Claude MCP آمن بقدر الخوادم التي تربطها والصلاحيات التي تمنحها. يشرح هذا المقال ما يمكن أن تصل إليه خوادم Playwright MCP وخوادم المتصفح MCP وBlender MCP، والهجمات التي وقعت فعلًا، والإعدادات الدقيقة التي تحدّ من الضرر.

هل Claude MCP آمن؟ مخاطر Playwright والمتصفح وBlender MCP
Cristian Da Conceicao
مؤسس Picasso IA

Claude MCP آمن بقدر الخوادم التي تربطها والصلاحيات التي تمنحها. بروتوكول Model Context Protocol نفسه ليس أكثر من صيغة للرسائل. يكمن الخطر فيما يستطيع الخادم الوصول إليه على جهازك، وفي النص غير الموثوق الذي يقرؤه النموذج أثناء العمل، وفي عدد المرات التي تضغط فيها "Always allow" دون أن تنتبه. تُظهر 3 خوادم شائعة النطاق الكامل لهذه المشكلة: Playwright، وخوادم متصفح MCP، و Blender MCP. يقود أحدها متصفحًا، ويستعير الثاني جلسات تسجيل الدخول الخاصة بك، ويشغّل الثالث أي كود Python داخل تطبيق ثلاثي الأبعاد. وفيما يلي ما يستطيع كل منها فعله، وما الذي حدث فعلًا في الواقع، والإعدادات الدقيقة التي تُبقي الضرر محدودًا.

الإجابة المختصرة

إصبع مطوّر يحوم فوق لوحة اللمس لجهاز محمول قبل الموافقة على طلب

قدّمت Anthropic بروتوكول MCP في نوفمبر 2024 كطريقة معيارية لكي يستدعي Claude أدوات خارجية: قراءة الملفات، والاستعلام من قواعد البيانات، والتنقل بين صفحات الويب، وتشغيل برامج الإبداع. يوجد اليوم آلاف الخوادم التي أنشأها المجتمع، وكتب معظمها أشخاص لن تلتقي بهم أبدًا.

إذن، هل هو آمن؟ إليك بطاقة التقييم الصريحة:

  • آمن بما يكفي: خوادم للقراءة فقط تعمل على بيانات يمكنك مشاركتها أصلًا، بنطاق ضيق وموافقة يدوية على كل استدعاء.
  • محفوف بالمخاطر: خوادم تتصرف نيابة عنك داخل متصفح أو تطبيق سجّلت الدخول إليه بالفعل.
  • خطير بحكم تصميمه: أي أداة تنفّذ كودًا، مثل execute_blender_code.

💡 يسمّي المطوّر Simon Willison أسوأ تركيبة الثلاثية القاتلة: الوصول إلى البيانات الخاصة، والتعرّض لمحتوى غير موثوق، وطريقة لإرسال البيانات إلى الخارج. امنح وكيلًا واحدًا الثلاثة معًا، وستكفي صفحة ويب عدائية واحدة لتوجيهه. خادم المتصفح يوفّر اثنين من الثلاثة من غير أي إضافة.

بقية هذا المقال تدور حول أقل قدر من الصلاحيات: امنح كل خادم أصغر نطاق يكفي لإنجاز المهمة، وضع بيئة معزولة حول كل ما يستطيع تشغيل كود.

كيف تكتسب خوادم MCP قوتها

شبكة من كابلات الإيثرنت متصلة بلوحة رف، بعضها مرتب وبعضها متشابك

إنها تعمل باسمك

خوادم MCP المحلية برامج عادية يشغّلها العميل على حاسوبك، غالبًا عبر npx أو uvx أو Docker. ترث صلاحيات حسابك: ملفاتك، ومتغيرات البيئة لديك، وشبكتك. لا يتضمن البروتوكول أي بيئة معزولة. تقول وثائق Claude Code ذلك بوضوح: تأكد من أنك تثق بكل خادم قبل ربطه، لأن الخوادم التي تجلب محتوى خارجيًا قد تعرّضك لحقن الأوامر النصية.

يوضح السجل الفعلي سبب أهمية هذه النصيحة:

  • يونيو 2025: شُحنت أداة التصحيح MCP Inspector التابعة لـ Anthropic نفسها بثغرة تنفيذ كود عن بُعد، وقد جرى إصلاحها لاحقًا.
  • يوليو 2025: حزمة mcp-remote الشائعة عانت من خلل حقن أوامر (CVE-2025-6514).
  • أوائل 2026: أحصى أحد التقارير الصناعية أكثر من 30 ثغرة CVE سُجّلت ضد تطبيقات MCP خلال شهرين تقريبًا.

تشغيل خادم عبر npx -y some-package يحمّل أحدث كود ويشغّله في كل مرة. ثبّت إصدارًا راجعته بدلًا من ذلك.

النموذج يقرأ كل وصف

تصل كل أداة مع وصف نصي يقرؤه النموذج، وغالبًا لا تراه أنت أبدًا. في أبريل 2025، أطلقت Invariant Labs اسم تسميم الأدوات على الهجوم الناتج: "تُضمَّن تعليمات خبيثة داخل أوصاف أدوات MCP، وهي غير مرئية للمستخدمين لكنها مرئية لنماذج الذكاء الاصطناعي." وثمة حيلة مرتبطة هي التبديل الخادع (rug pull)، إذ يُغيَّر الوصف بعد أن توافق على الخادم.

يمكن للمحتوى أن يسمّم النموذج أيضًا. في مايو 2025، أظهر باحثون في Invariant Labs أن نصًا عدائيًا مزروعًا في قضايا GitHub العامة يمكن أن يدفع وكيلًا متصلًا بخادم GitHub MCP إلى تسريب كود مستودع خاص داخل طلب سحب عام. لم يخطئ الخادم في شيء. الوكيل ببساطة أطاع نصًا كان ينبغي أن يعامله كبيانات.

مخاطر Playwright MCP

مكتب مختبِر عليه شاشتان وملاحظات لاصقة ويد على الفأرة

يمنح Playwright MCP من Microsoft Claude متصفحًا حقيقيًا. يقرأ النموذج كل صفحة عبر لقطات بنيوية، ثم ينقر ويكتب وينتقل بين الصفحات. لهذا السبب بالذات يفيد كثيرًا في الاختبار والبحث، ولهذا السبب نفسه يستحق أحرص إعداد من بين الخوادم الثلاثة.

متصفح يتصرف نيابة عنك

المتصفح حزمة من الجلسات. افتراضيًا، يحتفظ Playwright MCP بـ ملف تعريف دائم على القرص (على Windows، ضمن %USERPROFILE%\AppData\Local\ms-playwright\)، فكل ما تسجّل الدخول إليه في تشغيل واحد يبقى مسجلًا في التشغيل التالي. يُفتح المتصفح في الوضع المرئي افتراضيًا، وكل صفحة يحمّلها تغذّي النموذج بنصها مباشرة ضمن سياقه.

عند جمع هذه الحقائق معًا يتضح الخطر. صفحة تزورها للبحث قد تحتوي على تعليمات، والنموذج يملك أدوات النقر والكتابة ليتبعها.

لماذا تقصر مرشحات الأصل

تقول الوثائق بوضوح: "Playwright MCP ليس حدًا أمنيًا." يسمح علم --allowed-origins افتراضيًا بكل شيء، وتنص الوثائق على أنه لا يعمل كحد أمني ولا يؤثر في عمليات إعادة التوجيه. يُقيَّم علم --blocked-origins قبل قائمة السماح، لكن القيود نفسها تنطبق. اعتبر الاثنين مطبًا للسرعة يلتقط الأخطاء الحسنة النية، لا جدارًا.

الوصول إلى الملفات أكثر صرامة افتراضيًا. يقيّد الخادم نظام الملفات بجذور مساحة العمل، ويحظر عناوين file://. يرفع علم --allow-unrestricted-file-access القيدين معًا، لذلك لا تستخدمه أبدًا في جلسة تزور الويب المفتوح.

إعدادات تقلّص الضرر

  • --isolated يحتفظ بملف التعريف في الذاكرة ويتخلص منه عند إغلاق المتصفح.
  • --headless مناسب للتشغيل غير المراقب، لكنك تفقد فرصة مشاهدة ما يحدث.
  • --allowed-origins مع قائمة قصيرة بمواقع التجهيز الخاصة بك يقلّل التجوال العرضي.
  • اترك --allow-unrestricted-file-access معطّلًا.
  • تجنّب --extension على متصفحك اليومي: فهو يربط Claude بنسخة Edge أو Chrome قيد التشغيل، مع كل الجلسات الموجودة فيها.
  • شغّل الخادم في Docker للمهام غير المراقبة.

إعداد مبدئي:

{
  "mcpServers": {
    "playwright": {
      "command": "npx",
      "args": [
        "@playwright/mcp@PINNED_VERSION",
        "--isolated",
        "--allowed-origins",
        "https://staging.example.com"
      ]
    }
  }
}

استبدل PINNED_VERSION بإصدار راجعته فعلًا.

Browser MCP والجلسات المسجَّلة

امرأة تعمل على حاسوب محمول عند نافذة مقهى ومعها كوب لاتيه

"Browser MCP" في الواقع عائلة من الخوادم: Chrome DevTools MCP من Google، وجسور الإضافات التي تقود متصفح Chrome اليومي لديك، وإضافة Chrome من Anthropic. تشترك في سمة واحدة: يمكنها أن ترى ما داخل متصفح تستخدمه فعلًا وأن تغيّره.

يقول ملف README الخاص بخادم Chrome DevTools MCP ذلك مباشرة: الخادم "يكشف محتوى نسخة المتصفح لعملاء MCP، ما يسمح لهم بفحص أي بيانات في المتصفح أو DevTools وتعديلها وتصحيحها." ويشير أيضًا إلى أن Google تجمع إحصاءات الاستخدام افتراضيًا، مثل معدلات نجاح الأدوات وزمن الاستجابة وتفاصيل البيئة. يمكنك إيقاف ذلك باستخدام --no-usage-statistics أو متغير البيئة CHROME_DEVTOOLS_MCP_NO_USAGE_STATISTICS.

ملف تعريف حقيقي مقابل ملف تعريف مؤقت

إعداد المتصفحما الذي يستطيع Claude الوصول إليهالحكم
ملف Chrome اليومي لديكالبريد الإلكتروني، والخدمات المصرفية، وتطبيقات العمل، والجلسات المحفوظةتجنّبه
ملف مخصص بحسابات اختبارما تسجّل الدخول إليه هناك فقطمقبول
ملف معزول في الذاكرةلا شيء يبقىجيد
متصفح بلا واجهة داخل حاويةلا شيء خارج الحاويةالأفضل للتشغيل غير المراقب

القاعدة بسيطة: يجب ألا يرى Claude أبدًا إلا حسابات يمكنك أن تخسرها.

حقن الأوامر النصية من صفحات الويب

عدسة مكبّرة نحاسية موضوعة فوق صفحة مطبوعة بخط رمادي صغير جدًا

النص المخفي هو الهجوم المعتاد. قد تتضمن الصفحة فقرات بيضاء على أبيض، أو حقل نموذج لا تراه، أو تعليمات مخبأة في عنوان تبويب أو في عنوان URL. يقرأ النموذج كل ذلك كأي محتوى آخر.

تخيّل السلسلة. تطلب من Claude مقارنة مراجعتين لحاسوبين محمولين. تحمل إحدى الصفحات نصًا غير مرئي يطلب من المساعد فتح تبويب بريدك الإلكتروني وإعادة توجيه أحدث رسالة. إذا كان المتصفح يحمل جلسة بريد نشطة، وكان الخادم يسمح بفتح أي موقع، فإن الحاجز الوحيد المتبقي هو حكم النموذج.

قاست Anthropic ذلك خلال المعاينة البحثية لإضافة Chrome في أغسطس 2025. عبر 123 حالة اختبار تغطي 29 سيناريو هجوم، نجحت الهجمات المستهدفة عمدًا في 23.6% من الحالات دون تدابير السلامة، و11.2% معها. وهذا لا يزال يعني هجومًا واحدًا تقريبًا من بين كل تسعة. خادم متصفح من طرف ثالث لا يملك أيًّا من هذه المصنّفات، لذا افترض أن النموذج سيتبع أحيانًا ما تقوله له الصفحة.

مخاطر Blender MCP

محطة عمل فنان ثلاثي الأبعاد (3D) تعرض على الشاشة تمثالًا نصفيًا رماديًا منحوتًا مع لوحة رسم

يجمع Blender MCP (مشروع ahujasid/blender-mcp) بين إضافة تعمل داخل Blender وخادم يتحدث معه Claude. عندها يستطيع Claude بناء المشاهد وتعيين المواد واستيراد الأصول من جملة بسيطة. الخطر هنا مختلف عن المتصفح، لأن الأداة مفسّر Python.

تنفيذ الكود هو الميزة

تشغّل أداة execute_blender_code أي كود Python يرسله Claude، داخل Blender. يستطيع Python في Blender استيراد os وsubprocess، وقراءة الملفات وكتابتها، وفتح اتصالات شبكية. تحذير ملف README قصير: الأداة "تسمح بتشغيل كود Python عشوائي داخل Blender، وقد يكون ذلك قويًا لكنه خطير محتمل"، ويجب أن تحفظ عملك دائمًا قبل استخدامها.

ظهر إدخال CVE هو CVE-2026-10688 في قاعدة بيانات الثغرات لدى SentinelOne بتاريخ 4 يونيو 2026، ضد هذه الأداة تحديدًا: لا تنقية للمدخلات، ولا بيئة معزولة، ولا تصحيح رسمي وقت الإدخال. اقرأ ذلك على أنه وصف للتصميم، لا كمفاجأة. الأداة تفعل ما تقوله، لذلك يجب أن تأتي الحماية منك.

مقبس بلا تسجيل دخول

كابل إيثرنت واحد موصول بمنفذ حاسوب محمول، مصوّر من مسافة قريبة جدًا

تتحدث الإضافة مع الخادم عبر مقبس TCP، والمنفذ الافتراضي هو 9876. يشير ملف README إلى أن هذا المقبس لا يتضمن مصادقة ولا تشفيرًا وينبغي أن يبقى على localhost، مع نفق SSH للاستخدام عن بُعد. لكن أن يكون المقبس على localhost فقط لا يعني سوى أن كل عملية أخرى تعمل تحت حسابك يمكنها الاتصال وإرسال الأوامر.

خدمات الأصول من طرف ثالث

تتصل الإضافة بخدمات Poly Haven وSketchfab وPoly Pizza ومولّدات ثلاثية الأبعاد بالذكاء الاصطناعي مثل Hunyuan3D وTripo وHyper3D Rodin. تحتاج كل خدمة إلى بيانات اعتماد خاصة بها، أو تتلقى أوامرك. افتراضيًا، يجمع المشروع الحد الأدنى من بيانات الاستخدام المجهولة: معرّف التثبيت، ومعرّف الجلسة، وأسماء الأدوات، والنجاح والتوقيت، والإصدارات ونظام التشغيل. لا تُرسَل الأوامر والكود المولّد ولقطات الشاشة إلا إذا اخترت ذلك صراحةً. ضبط DISABLE_TELEMETRY=true يوقف كل ذلك.

ملفات .blend المحمّلة قد تحمل سكربتات أيضًا. تأتي تفضيلة Auto Run Python Scripts في Blender معطّلة افتراضيًا، فأبقها كذلك.

ترتيب المخاطر في لمحة

الخادمأكبر تعرّضكيف يُساء استخدامهأفضل احتواء
Playwright MCPملف تعريف دائم مسجَّل الدخول، والويب المفتوحنص صفحة عدائي يوجّه النقر والكتابة--isolated، وDocker، وقائمة نطاقات قصيرة
Browser MCP على Chrome الحقيقي لديككل الجلسات داخل المتصفححقن أوامر نصية، وأوصاف أدوات مسمومةملف مخصص بحسابات اختبار
Blender MCPPython عشوائي، ومقبس بلا مصادقةنص مُحقَن يصل إلى أداة تنفيذ الكودآلة افتراضية، أو حساب بصلاحيات منخفضة، وأداة مرفوضة افتراضيًا
أي خادم يعمل بـ npx -yكود غير مراجع عند كل تشغيلهجمات سلسلة التوريد والسحب تحت الأقدامإصدارات مثبّتة، وإصدارات مراجعة

بعبارة بسيطة: Blender MCP له أكبر احتمال للضرر، لأن الكود يعمل بصلاحياتك. Browser MCP على ملف حقيقي هو الأكثر احتمالًا للإضرار، لأن الجلسات التي يكشفها ثمينة، والويب مليء بالنصوص العدائية. أما Playwright مع --isolated فهو الأسهل بين الثلاثة لجعله مملًا وآمنًا.

إعداد أكثر أمانًا، خطوة بخطوة

الصلاحيات في Claude Code

يطلب Claude Code الموافقة قبل استخدام خوادم المشروع من ملف .mcp.json في الجلسات التفاعلية، وهذا يحميك عندما تنسخ مستودعًا لا تعرفه. في التشغيلات غير التفاعلية (claude -p أو Agent SDK) تُحمَّل تلك الخوادم دون أي سؤال. امنع ذلك باستخدام disabledMcpjsonServers، أو استبعد إعدادات المشروع باستخدام --setting-sources، أو ابدأ بـ --strict-mcp-config حتى لا تُستخدم إلا الخوادم التي تمررها صراحةً.

تُتحكم في الأدوات الفردية بقواعد على هذا الشكل mcp__<server>__<tool>:

{
  "permissions": {
    "deny": ["mcp__blender__execute_blender_code"],
    "ask": ["mcp__playwright__browser_click"]
  }
}

الأسماء التي تأتي بعد mcp__ هي الأسماء التي أعطيتها للخوادم في إعدادك الخاص. رفض execute_blender_code يزيل جزءًا كبيرًا مما يفعله Blender MCP، لذلك اسمح به فقط على جهاز يمكن التخلص منه، مع حفظ عملك.

الحاويات وملفات التعريف المؤقتة

حاويات شحن مكدّسة في ميناء بحري عند الفجر، مصوّرة من الأعلى

الاحتواء أفضل من اليقظة. شغّل Playwright داخل Docker. شغّل Blender داخل آلة افتراضية، أو تحت مستخدم منفصل بصلاحيات منخفضة لا يستطيع قراءة مجلدك الشخصي. امنح كل خادم رموزًا خاصة به، محدودة النطاق وقصيرة العمر، ولا تضع أبدًا بيانات اعتماد إدارية طويلة الأمد في بيئة خادم لم تكتبه أنت. ثبّت الإصدارات، ثم أعد قراءة قائمة الأدوات بعد كل تحديث لاكتشاف السحب تحت الأقدام.

راجع قبل أن توافق

مهندس أمن يُظلل أسطرًا على ملف إعدادات مطبوع

يتيح لك Claude Desktop وClaude Code كلاهما الموافقة على أداة مرة واحدة أو دائمًا. ابنِ عادات أفضل حول هذا الاختيار:

  • اقرأ الاستدعاء وليس اسم الأداة فقط. طلب فتح نطاق غير مألوف يستحق لحظة توقف.
  • تعامل مع "Always allow" كمنحة دائمة. راجع منحك كل شهر.
  • افصل الجلسات. لا تشغّل خادم تصفح في الجلسة نفسها التي تقرأ فيها الأسرار أو ترسل البريد.
  • انتبه للمفاجآت. وكيل يريد فجأة ملفًا خارج المشروع يستحق أن توقفه.

استخدم Claude Sonnet 5 على PicassoIA

يمكنك مراجعة إعدادك بنفسك باستخدام Claude Sonnet 5 على PicassoIA. يفكر في المهام متعددة الخطوات ويقرأ الصور، لذلك يتعامل مع ملف إعدادات أو لقطة شاشة لحوار صلاحيات بالقدر نفسه من الكفاءة.

  1. أزل الأسرار أولًا. استبدل كل رمز في إعداد MCP لديك بـ REDACTED.
  2. افتح النموذج والصق الإعداد في Prompt مع سؤال مباشر، مثلًا: "اذكر كل طريقة يمكن أن يقرأ بها كل خادم هنا الملفات أو يرسل بيانات إلى الخارج أو يشغّل كودًا. رتّبها حسب الضرر."
  3. اضبط effort على high. الإعداد الافتراضي low يعطّل التفكير، وهو سريع لكنه سطحي. high أو max مناسب لمراجعة فيها عدة خطوات مترابطة.
  4. أضف System Prompt مثل "أنت مراجع أمني حذر. أبلغ عن أي شيء يمنح صلاحيات واسعة."
  5. اترك Max Tokens على 8192، وهو الإعداد الافتراضي، حتى لا تُقطع النتائج الطويلة.
  6. أرفق لقطة شاشة لحوار موافقة في حقل Image إذا أردت رأيًا ثانيًا حول ما إذا كانت صياغته تُخفي ما يفعله الاستدعاء.
  7. قارن الإجابة بالقائمة أعلاه، ثم اطرح أسئلة متابعة عن أي خادم أشار إليه.

💡 يرى النموذج ما تلصقه فقط. لا يستطيع فحص جهازك، لذلك سيفوته أي شيء خارج الإعداد. استخدمه كقارئ ثانٍ، لا كتوقيع نهائي.

إذا كنت تشغّل خط عمل يراجع النصوص، فإن Llama Guard 4 12B يفحص المحتوى وفق فئات غير آمنة. إنه نموذج للإشراف وليس بيئة معزولة، لذلك لا ينبغي أبدًا أن يكون دفاعك الوحيد.

أنشئ صورك الخاصة على Picasso IA

تأتي الصور في هذه المقالة من أوامر نصية فقط، دون أن يشارك في إنتاجها أي تطبيق 3D أو خادم MCP. إذا كنت تعمل في Blender، فإن توليد صور مرجعية أولًا طريقة آمنة للتخطيط لمشهد قبل أن يلمس أي وكيل ملف مشروع حي.

جرّب Seedream 5 Pro أو GPT Image 2 للمشاهد الواقعية كالصور الفوتوغرافية، ثم قارن النتائج جنبًا إلى جنب. اكتب أمرًا نصيًا واضح الشخص واتجاه الإضاءة والعدسة، وشغّله عدة مرات، وانظر أي نموذج يناسب أسلوبك. يمكنك تصفح كل النماذج المتاحة على picassoia.com/en/all-models. اختر واحدًا وابدأ بتجربة صورك الخاصة على Picasso IA اليوم.

شارك هذا المقال

اختر لغتك

مقالات ذات صلة