هل Claude MCP آمن؟ مخاطر Playwright والمتصفح وBlender MCP
Claude MCP آمن بقدر الخوادم التي تربطها والصلاحيات التي تمنحها. يشرح هذا المقال ما يمكن أن تصل إليه خوادم Playwright MCP وخوادم المتصفح MCP وBlender MCP، والهجمات التي وقعت فعلًا، والإعدادات الدقيقة التي تحدّ من الضرر.
Claude MCP آمن بقدر الخوادم التي تربطها والصلاحيات التي تمنحها. بروتوكول Model Context Protocol نفسه ليس أكثر من صيغة للرسائل. يكمن الخطر فيما يستطيع الخادم الوصول إليه على جهازك، وفي النص غير الموثوق الذي يقرؤه النموذج أثناء العمل، وفي عدد المرات التي تضغط فيها "Always allow" دون أن تنتبه. تُظهر 3 خوادم شائعة النطاق الكامل لهذه المشكلة: Playwright، وخوادم متصفح MCP، و Blender MCP. يقود أحدها متصفحًا، ويستعير الثاني جلسات تسجيل الدخول الخاصة بك، ويشغّل الثالث أي كود Python داخل تطبيق ثلاثي الأبعاد. وفيما يلي ما يستطيع كل منها فعله، وما الذي حدث فعلًا في الواقع، والإعدادات الدقيقة التي تُبقي الضرر محدودًا.
الإجابة المختصرة
قدّمت Anthropic بروتوكول MCP في نوفمبر 2024 كطريقة معيارية لكي يستدعي Claude أدوات خارجية: قراءة الملفات، والاستعلام من قواعد البيانات، والتنقل بين صفحات الويب، وتشغيل برامج الإبداع. يوجد اليوم آلاف الخوادم التي أنشأها المجتمع، وكتب معظمها أشخاص لن تلتقي بهم أبدًا.
إذن، هل هو آمن؟ إليك بطاقة التقييم الصريحة:
آمن بما يكفي: خوادم للقراءة فقط تعمل على بيانات يمكنك مشاركتها أصلًا، بنطاق ضيق وموافقة يدوية على كل استدعاء.
محفوف بالمخاطر: خوادم تتصرف نيابة عنك داخل متصفح أو تطبيق سجّلت الدخول إليه بالفعل.
خطير بحكم تصميمه: أي أداة تنفّذ كودًا، مثل execute_blender_code.
💡 يسمّي المطوّر Simon Willison أسوأ تركيبة الثلاثية القاتلة: الوصول إلى البيانات الخاصة، والتعرّض لمحتوى غير موثوق، وطريقة لإرسال البيانات إلى الخارج. امنح وكيلًا واحدًا الثلاثة معًا، وستكفي صفحة ويب عدائية واحدة لتوجيهه. خادم المتصفح يوفّر اثنين من الثلاثة من غير أي إضافة.
بقية هذا المقال تدور حول أقل قدر من الصلاحيات: امنح كل خادم أصغر نطاق يكفي لإنجاز المهمة، وضع بيئة معزولة حول كل ما يستطيع تشغيل كود.
كيف تكتسب خوادم MCP قوتها
إنها تعمل باسمك
خوادم MCP المحلية برامج عادية يشغّلها العميل على حاسوبك، غالبًا عبر npx أو uvx أو Docker. ترث صلاحيات حسابك: ملفاتك، ومتغيرات البيئة لديك، وشبكتك. لا يتضمن البروتوكول أي بيئة معزولة. تقول وثائق Claude Code ذلك بوضوح: تأكد من أنك تثق بكل خادم قبل ربطه، لأن الخوادم التي تجلب محتوى خارجيًا قد تعرّضك لحقن الأوامر النصية.
يوضح السجل الفعلي سبب أهمية هذه النصيحة:
يونيو 2025: شُحنت أداة التصحيح MCP Inspector التابعة لـ Anthropic نفسها بثغرة تنفيذ كود عن بُعد، وقد جرى إصلاحها لاحقًا.
يوليو 2025: حزمة mcp-remote الشائعة عانت من خلل حقن أوامر (CVE-2025-6514).
أوائل 2026: أحصى أحد التقارير الصناعية أكثر من 30 ثغرة CVE سُجّلت ضد تطبيقات MCP خلال شهرين تقريبًا.
تشغيل خادم عبر npx -y some-package يحمّل أحدث كود ويشغّله في كل مرة. ثبّت إصدارًا راجعته بدلًا من ذلك.
النموذج يقرأ كل وصف
تصل كل أداة مع وصف نصي يقرؤه النموذج، وغالبًا لا تراه أنت أبدًا. في أبريل 2025، أطلقت Invariant Labs اسم تسميم الأدوات على الهجوم الناتج: "تُضمَّن تعليمات خبيثة داخل أوصاف أدوات MCP، وهي غير مرئية للمستخدمين لكنها مرئية لنماذج الذكاء الاصطناعي." وثمة حيلة مرتبطة هي التبديل الخادع (rug pull)، إذ يُغيَّر الوصف بعد أن توافق على الخادم.
يمكن للمحتوى أن يسمّم النموذج أيضًا. في مايو 2025، أظهر باحثون في Invariant Labs أن نصًا عدائيًا مزروعًا في قضايا GitHub العامة يمكن أن يدفع وكيلًا متصلًا بخادم GitHub MCP إلى تسريب كود مستودع خاص داخل طلب سحب عام. لم يخطئ الخادم في شيء. الوكيل ببساطة أطاع نصًا كان ينبغي أن يعامله كبيانات.
مخاطر Playwright MCP
يمنح Playwright MCP من Microsoft Claude متصفحًا حقيقيًا. يقرأ النموذج كل صفحة عبر لقطات بنيوية، ثم ينقر ويكتب وينتقل بين الصفحات. لهذا السبب بالذات يفيد كثيرًا في الاختبار والبحث، ولهذا السبب نفسه يستحق أحرص إعداد من بين الخوادم الثلاثة.
متصفح يتصرف نيابة عنك
المتصفح حزمة من الجلسات. افتراضيًا، يحتفظ Playwright MCP بـ ملف تعريف دائم على القرص (على Windows، ضمن %USERPROFILE%\AppData\Local\ms-playwright\)، فكل ما تسجّل الدخول إليه في تشغيل واحد يبقى مسجلًا في التشغيل التالي. يُفتح المتصفح في الوضع المرئي افتراضيًا، وكل صفحة يحمّلها تغذّي النموذج بنصها مباشرة ضمن سياقه.
عند جمع هذه الحقائق معًا يتضح الخطر. صفحة تزورها للبحث قد تحتوي على تعليمات، والنموذج يملك أدوات النقر والكتابة ليتبعها.
لماذا تقصر مرشحات الأصل
تقول الوثائق بوضوح: "Playwright MCP ليس حدًا أمنيًا." يسمح علم --allowed-origins افتراضيًا بكل شيء، وتنص الوثائق على أنه لا يعمل كحد أمني ولا يؤثر في عمليات إعادة التوجيه. يُقيَّم علم --blocked-origins قبل قائمة السماح، لكن القيود نفسها تنطبق. اعتبر الاثنين مطبًا للسرعة يلتقط الأخطاء الحسنة النية، لا جدارًا.
الوصول إلى الملفات أكثر صرامة افتراضيًا. يقيّد الخادم نظام الملفات بجذور مساحة العمل، ويحظر عناوين file://. يرفع علم --allow-unrestricted-file-access القيدين معًا، لذلك لا تستخدمه أبدًا في جلسة تزور الويب المفتوح.
إعدادات تقلّص الضرر
--isolated يحتفظ بملف التعريف في الذاكرة ويتخلص منه عند إغلاق المتصفح.
--headless مناسب للتشغيل غير المراقب، لكنك تفقد فرصة مشاهدة ما يحدث.
--allowed-origins مع قائمة قصيرة بمواقع التجهيز الخاصة بك يقلّل التجوال العرضي.
اترك --allow-unrestricted-file-access معطّلًا.
تجنّب --extension على متصفحك اليومي: فهو يربط Claude بنسخة Edge أو Chrome قيد التشغيل، مع كل الجلسات الموجودة فيها.
"Browser MCP" في الواقع عائلة من الخوادم: Chrome DevTools MCP من Google، وجسور الإضافات التي تقود متصفح Chrome اليومي لديك، وإضافة Chrome من Anthropic. تشترك في سمة واحدة: يمكنها أن ترى ما داخل متصفح تستخدمه فعلًا وأن تغيّره.
يقول ملف README الخاص بخادم Chrome DevTools MCP ذلك مباشرة: الخادم "يكشف محتوى نسخة المتصفح لعملاء MCP، ما يسمح لهم بفحص أي بيانات في المتصفح أو DevTools وتعديلها وتصحيحها." ويشير أيضًا إلى أن Google تجمع إحصاءات الاستخدام افتراضيًا، مثل معدلات نجاح الأدوات وزمن الاستجابة وتفاصيل البيئة. يمكنك إيقاف ذلك باستخدام --no-usage-statistics أو متغير البيئة CHROME_DEVTOOLS_MCP_NO_USAGE_STATISTICS.
القاعدة بسيطة: يجب ألا يرى Claude أبدًا إلا حسابات يمكنك أن تخسرها.
حقن الأوامر النصية من صفحات الويب
النص المخفي هو الهجوم المعتاد. قد تتضمن الصفحة فقرات بيضاء على أبيض، أو حقل نموذج لا تراه، أو تعليمات مخبأة في عنوان تبويب أو في عنوان URL. يقرأ النموذج كل ذلك كأي محتوى آخر.
تخيّل السلسلة. تطلب من Claude مقارنة مراجعتين لحاسوبين محمولين. تحمل إحدى الصفحات نصًا غير مرئي يطلب من المساعد فتح تبويب بريدك الإلكتروني وإعادة توجيه أحدث رسالة. إذا كان المتصفح يحمل جلسة بريد نشطة، وكان الخادم يسمح بفتح أي موقع، فإن الحاجز الوحيد المتبقي هو حكم النموذج.
قاست Anthropic ذلك خلال المعاينة البحثية لإضافة Chrome في أغسطس 2025. عبر 123 حالة اختبار تغطي 29 سيناريو هجوم، نجحت الهجمات المستهدفة عمدًا في 23.6% من الحالات دون تدابير السلامة، و11.2% معها. وهذا لا يزال يعني هجومًا واحدًا تقريبًا من بين كل تسعة. خادم متصفح من طرف ثالث لا يملك أيًّا من هذه المصنّفات، لذا افترض أن النموذج سيتبع أحيانًا ما تقوله له الصفحة.
مخاطر Blender MCP
يجمع Blender MCP (مشروع ahujasid/blender-mcp) بين إضافة تعمل داخل Blender وخادم يتحدث معه Claude. عندها يستطيع Claude بناء المشاهد وتعيين المواد واستيراد الأصول من جملة بسيطة. الخطر هنا مختلف عن المتصفح، لأن الأداة مفسّر Python.
تنفيذ الكود هو الميزة
تشغّل أداة execute_blender_code أي كود Python يرسله Claude، داخل Blender. يستطيع Python في Blender استيراد os وsubprocess، وقراءة الملفات وكتابتها، وفتح اتصالات شبكية. تحذير ملف README قصير: الأداة "تسمح بتشغيل كود Python عشوائي داخل Blender، وقد يكون ذلك قويًا لكنه خطير محتمل"، ويجب أن تحفظ عملك دائمًا قبل استخدامها.
ظهر إدخال CVE هو CVE-2026-10688 في قاعدة بيانات الثغرات لدى SentinelOne بتاريخ 4 يونيو 2026، ضد هذه الأداة تحديدًا: لا تنقية للمدخلات، ولا بيئة معزولة، ولا تصحيح رسمي وقت الإدخال. اقرأ ذلك على أنه وصف للتصميم، لا كمفاجأة. الأداة تفعل ما تقوله، لذلك يجب أن تأتي الحماية منك.
مقبس بلا تسجيل دخول
تتحدث الإضافة مع الخادم عبر مقبس TCP، والمنفذ الافتراضي هو 9876. يشير ملف README إلى أن هذا المقبس لا يتضمن مصادقة ولا تشفيرًا وينبغي أن يبقى على localhost، مع نفق SSH للاستخدام عن بُعد. لكن أن يكون المقبس على localhost فقط لا يعني سوى أن كل عملية أخرى تعمل تحت حسابك يمكنها الاتصال وإرسال الأوامر.
خدمات الأصول من طرف ثالث
تتصل الإضافة بخدمات Poly Haven وSketchfab وPoly Pizza ومولّدات ثلاثية الأبعاد بالذكاء الاصطناعي مثل Hunyuan3D وTripo وHyper3D Rodin. تحتاج كل خدمة إلى بيانات اعتماد خاصة بها، أو تتلقى أوامرك. افتراضيًا، يجمع المشروع الحد الأدنى من بيانات الاستخدام المجهولة: معرّف التثبيت، ومعرّف الجلسة، وأسماء الأدوات، والنجاح والتوقيت، والإصدارات ونظام التشغيل. لا تُرسَل الأوامر والكود المولّد ولقطات الشاشة إلا إذا اخترت ذلك صراحةً. ضبط DISABLE_TELEMETRY=true يوقف كل ذلك.
ملفات .blend المحمّلة قد تحمل سكربتات أيضًا. تأتي تفضيلة Auto Run Python Scripts في Blender معطّلة افتراضيًا، فأبقها كذلك.
ترتيب المخاطر في لمحة
الخادم
أكبر تعرّض
كيف يُساء استخدامه
أفضل احتواء
Playwright MCP
ملف تعريف دائم مسجَّل الدخول، والويب المفتوح
نص صفحة عدائي يوجّه النقر والكتابة
--isolated، وDocker، وقائمة نطاقات قصيرة
Browser MCP على Chrome الحقيقي لديك
كل الجلسات داخل المتصفح
حقن أوامر نصية، وأوصاف أدوات مسمومة
ملف مخصص بحسابات اختبار
Blender MCP
Python عشوائي، ومقبس بلا مصادقة
نص مُحقَن يصل إلى أداة تنفيذ الكود
آلة افتراضية، أو حساب بصلاحيات منخفضة، وأداة مرفوضة افتراضيًا
أي خادم يعمل بـ npx -y
كود غير مراجع عند كل تشغيل
هجمات سلسلة التوريد والسحب تحت الأقدام
إصدارات مثبّتة، وإصدارات مراجعة
بعبارة بسيطة: Blender MCP له أكبر احتمال للضرر، لأن الكود يعمل بصلاحياتك. Browser MCP على ملف حقيقي هو الأكثر احتمالًا للإضرار، لأن الجلسات التي يكشفها ثمينة، والويب مليء بالنصوص العدائية. أما Playwright مع --isolated فهو الأسهل بين الثلاثة لجعله مملًا وآمنًا.
إعداد أكثر أمانًا، خطوة بخطوة
الصلاحيات في Claude Code
يطلب Claude Code الموافقة قبل استخدام خوادم المشروع من ملف .mcp.json في الجلسات التفاعلية، وهذا يحميك عندما تنسخ مستودعًا لا تعرفه. في التشغيلات غير التفاعلية (claude -p أو Agent SDK) تُحمَّل تلك الخوادم دون أي سؤال. امنع ذلك باستخدام disabledMcpjsonServers، أو استبعد إعدادات المشروع باستخدام --setting-sources، أو ابدأ بـ --strict-mcp-config حتى لا تُستخدم إلا الخوادم التي تمررها صراحةً.
تُتحكم في الأدوات الفردية بقواعد على هذا الشكل mcp__<server>__<tool>:
الأسماء التي تأتي بعد mcp__ هي الأسماء التي أعطيتها للخوادم في إعدادك الخاص. رفض execute_blender_code يزيل جزءًا كبيرًا مما يفعله Blender MCP، لذلك اسمح به فقط على جهاز يمكن التخلص منه، مع حفظ عملك.
الحاويات وملفات التعريف المؤقتة
الاحتواء أفضل من اليقظة. شغّل Playwright داخل Docker. شغّل Blender داخل آلة افتراضية، أو تحت مستخدم منفصل بصلاحيات منخفضة لا يستطيع قراءة مجلدك الشخصي. امنح كل خادم رموزًا خاصة به، محدودة النطاق وقصيرة العمر، ولا تضع أبدًا بيانات اعتماد إدارية طويلة الأمد في بيئة خادم لم تكتبه أنت. ثبّت الإصدارات، ثم أعد قراءة قائمة الأدوات بعد كل تحديث لاكتشاف السحب تحت الأقدام.
راجع قبل أن توافق
يتيح لك Claude Desktop وClaude Code كلاهما الموافقة على أداة مرة واحدة أو دائمًا. ابنِ عادات أفضل حول هذا الاختيار:
اقرأ الاستدعاء وليس اسم الأداة فقط. طلب فتح نطاق غير مألوف يستحق لحظة توقف.
تعامل مع "Always allow" كمنحة دائمة. راجع منحك كل شهر.
افصل الجلسات. لا تشغّل خادم تصفح في الجلسة نفسها التي تقرأ فيها الأسرار أو ترسل البريد.
انتبه للمفاجآت. وكيل يريد فجأة ملفًا خارج المشروع يستحق أن توقفه.
استخدم Claude Sonnet 5 على PicassoIA
يمكنك مراجعة إعدادك بنفسك باستخدام Claude Sonnet 5 على PicassoIA. يفكر في المهام متعددة الخطوات ويقرأ الصور، لذلك يتعامل مع ملف إعدادات أو لقطة شاشة لحوار صلاحيات بالقدر نفسه من الكفاءة.
أزل الأسرار أولًا. استبدل كل رمز في إعداد MCP لديك بـ REDACTED.
افتح النموذج والصق الإعداد في Prompt مع سؤال مباشر، مثلًا: "اذكر كل طريقة يمكن أن يقرأ بها كل خادم هنا الملفات أو يرسل بيانات إلى الخارج أو يشغّل كودًا. رتّبها حسب الضرر."
اضبط effort على high. الإعداد الافتراضي low يعطّل التفكير، وهو سريع لكنه سطحي. high أو max مناسب لمراجعة فيها عدة خطوات مترابطة.
أضف System Prompt مثل "أنت مراجع أمني حذر. أبلغ عن أي شيء يمنح صلاحيات واسعة."
اترك Max Tokens على 8192، وهو الإعداد الافتراضي، حتى لا تُقطع النتائج الطويلة.
أرفق لقطة شاشة لحوار موافقة في حقل Image إذا أردت رأيًا ثانيًا حول ما إذا كانت صياغته تُخفي ما يفعله الاستدعاء.
قارن الإجابة بالقائمة أعلاه، ثم اطرح أسئلة متابعة عن أي خادم أشار إليه.
💡 يرى النموذج ما تلصقه فقط. لا يستطيع فحص جهازك، لذلك سيفوته أي شيء خارج الإعداد. استخدمه كقارئ ثانٍ، لا كتوقيع نهائي.
إذا كنت تشغّل خط عمل يراجع النصوص، فإن Llama Guard 4 12B يفحص المحتوى وفق فئات غير آمنة. إنه نموذج للإشراف وليس بيئة معزولة، لذلك لا ينبغي أبدًا أن يكون دفاعك الوحيد.
أنشئ صورك الخاصة على Picasso IA
تأتي الصور في هذه المقالة من أوامر نصية فقط، دون أن يشارك في إنتاجها أي تطبيق 3D أو خادم MCP. إذا كنت تعمل في Blender، فإن توليد صور مرجعية أولًا طريقة آمنة للتخطيط لمشهد قبل أن يلمس أي وكيل ملف مشروع حي.
جرّب Seedream 5 Pro أو GPT Image 2 للمشاهد الواقعية كالصور الفوتوغرافية، ثم قارن النتائج جنبًا إلى جنب. اكتب أمرًا نصيًا واضح الشخص واتجاه الإضاءة والعدسة، وشغّله عدة مرات، وانظر أي نموذج يناسب أسلوبك. يمكنك تصفح كل النماذج المتاحة على picassoia.com/en/all-models. اختر واحدًا وابدأ بتجربة صورك الخاصة على Picasso IA اليوم.