الجواب المختصر: نعم، إذا تعاملت مع كل خادم كبرنامج يستطيع التصرف نيابة عنك. إذن، هل MCP آمن للاستخدام؟ بروتوكول السياق النموذجي (Model Context Protocol) معيار مراسلة بسيط. يحمل الطلبات بين تطبيق الذكاء الاصطناعي وأداة ما، ولا يقرر ما يُسمح لتلك الأداة بالوصول إليه. تكمن المخاطر في ثلاثة أماكن: الخوادم التي تثبّتها، والصلاحيات التي تمنحها لها، والمحتوى الذي يقرؤه وكيلك في الطريق. إن أحسنت هذه الأمور، يصبح MCP وسيلة معقولة لربط النموذج بالملفات وقواعد البيانات وخدمات الويب. وإن أسأت فيها، فقد يرسل وصف أداة واحد مسموم مستودعًا خاصًا إلى شخص غريب.
يعرض هذا المقال مخاطر خوادم MCP الحقيقية، ويذكر الحوادث التي وقعت فعلًا، وينتهي بفحص أمان يمكنك تنفيذه في نحو عشر دقائق. لا تهويل ولا مبالغة، بل أنماط الفشل وطرق الإصلاح فقط.
ماذا يفعل MCP فعلًا
MCP معيار مفتوح قدّمته Anthropic في أواخر 2024 لتتمكن تطبيقات الذكاء الاصطناعي من التواصل مع الأدوات الخارجية بطريقة موحدة. قبله، كان كل تكامل شيفرة ربط مخصصة. الآن يتحدث التطبيق بروتوكولًا واحدًا، ويعرض الخادم أدوات (أفعالًا مثل تنفيذ استعلام)، وموارد (بيانات مثل ملف)، وقوالب أوامر قابلة لإعادة الاستخدام. تنتقل الرسائل بصيغة JSON-RPC عبر أنبوب محلي (stdio) أو عبر HTTP.

هذه البساطة خبر جيد وخبر سيئ في آن واحد. يجعل المعيار التكامل سهلًا، ويجعل توصيل شيء لم تتحقق منه أمرًا سهلًا أيضًا. البروتوكول نفسه لا يبدي رأيًا فيما إذا كان الخادم يستحق ثقتك. هذا الحكم لك وحدك.
شرح المضيف والعميل والخادم
تظهر ثلاثة أدوار في كل إعداد:
- المضيف: التطبيق الذي تستخدمه فعلًا، مثل Claude Desktop أو Cursor أو VS Code.
- العميل: موصّل داخل المضيف يبقي جلسة مفتوحة مع خادم واحد.
- الخادم: البرنامج الذي يعرض الأدوات والموارد وقوالب الأوامر على النموذج.
لا يتحدث النموذج إلى قاعدة بياناتك مباشرة. يطلب من المضيف استدعاء أداة، فيحوّل العميل الطلب، ويؤدي الخادم العمل بالوصول الذي مُنح له. الجزء الأخير هو الأهم: الخادم آمن بقدر الوصول الذي يقف خلفه.
الخوادم المحلية مقابل الخوادم البعيدة
يغيّر مكان تشغيل الخادم نموذج التهديد كثيرًا. الخادم المحلي عملية تعمل على جهازك، يبدأها المضيف. أما الخادم البعيد فخدمة مستضافة تصل إليها عبر الإنترنت.

| خادم محلي (stdio) | خادم بعيد (HTTP) |
|---|
| يعمل على | جهازك الخاص | بنية تحتية لشخص آخر |
| يعمل الكود بصلاحيات | صلاحيات مستخدمك | صلاحيات المزوّد |
| الخطر الرئيسي | حزمة سيئة تُنفَّذ على حاسوبك المحمول | بياناتك ورموز الوصول تنتقل إلى طرف ثالث |
| سؤال الثقة | من كتب هذا، وهل الإصدار مثبّت؟ | من يشغّل هذا، وماذا يسجّل؟ |
| أفضل دفاع | بيئة معزولة، إصدارات مثبّتة، وصول للقراءة فقط | رموز OAuth محدودة النطاق ومراجعة المزوّد |
💡 قاعدة عامة: الخادم المحلي برنامج تشغّله، فعامله كأي ملف تنزّله. الخادم البعيد خدمة تأتمنها على بياناتك، فعامله كأي مزوّد.
أين تكمن المخاطر الحقيقية
معظم حوادث MCP ليست غريبة. إنها تتبع عددًا قليلًا من الأنماط المتكررة، وقد ظهر كل نمط منها في الواقع. وتحت كل ذلك حقيقة مزعجة: يقرأ النموذج اللغوي التعليمات والبيانات كتيار نصي واحد، ولذلك لا يستطيع أن يميّز بثقة بين الأمر والتعليق.
تسميم الأدوات أمام الأعين
تأتي كل أداة مع وصف، ويقرأ النموذج هذا النص بوصفه إرشادًا. ونادرًا ما يراه المستخدمون. في 2025، أوضح باحثو Invariant Labs أن وصفًا خبيثًا قد يحمل أوامر مخفية، مثل توجيه الوكيل إلى قراءة ملف بيانات اعتماد محلي وتمرير محتواه ضمن استدعاء يبدو عاديًا.

المغلف أعلاه هو الصورة الصحيحة: الطرد يبدو روتينيًا، لكن الورقة داخله تغيّر ما سيحدث لاحقًا. قراءة تعريف الأداة كاملًا، لا اسمها فقط، هي خط الدفاع الأول.
حقن الأوامر عبر المحتوى
لا يتّبع وكيلك تعليماتك وحدها. إنه يقرأ أيضًا المسائل والرسائل الإلكترونية وصفحات الويب والمستندات، وأي منها قد يحتوي على تعليمات موجهة إلى النموذج. في حادثة GitHub MCP، زرع المهاجمون أوامر مصمّمة بعناية في مسائل (Issues) وطلبات سحب عامة. وخُدع وكيل يملك وصولًا إلى مستودعات خاصة فسرّب شيفرة خاصة إلى طلب سحب عام.
💡 الثلاثية الخطرة: يصف الباحث الأمني Simon Willison تركيبة يجب تجنبها: الوصول إلى البيانات الخاصة، والتعرض لمحتوى غير موثوق، وطريقة لإرسال البيانات إلى الخارج. حين يجمع وكيل واحد الثلاثة، تكفي جملة مُحقونة واحدة. أزل أيًا منها وينهار الهجوم.
الحزم السيئة والأنابيب المعطوبة
تأتي ثلاثة أنماط أخرى من متاعب سلسلة توريد البرمجيات المعتادة:
- الخوادم الخبيثة. في 25 سبتمبر 2025، كُشف عن باب خلفي في خادم postmark-mcp. كان ينسخ بصمت كل رسالة صادرة إلى عنوان يتحكم فيه المشرف على الحزمة. أدّى الخادم ما أعلن عنه تمامًا، ولهذا لم يُكتشف بسرعة.
- سحب السجادة (Rug pulls). يتصرف الخادم بشكل جيد، فيُعتمد، ثم يغيّر تعريفات أدواته في تحديث لاحق. الموافقة التي منحتها مرة واحدة لا تحميك من الإصدار الثاني.
- أخطاء عادية. أصابت CVE-2025-6514 الحزمة الشائعة mcp-remote، وحصلت على 9.6 من 10 في درجة الخطورة. كان الاتصال بخادم غير موثوق قادرًا على تنفيذ أوامر نظام التشغيل على جهاز العميل عبر رابط تفويض مصمّم خصيصًا. تأثرت الإصدارات السابقة للنسخة 0.1.16، وقد نُزّلت الحزمة أكثر من 558,000 مرة.
| الخطر | كيف يعمل | مثال حقيقي | الدفاع الأول |
|---|
| تسميم الأدوات | تعليمات مخفية في وصف الأداة | عروض Invariant Labs، 2025 | قراءة التعريفات كاملة، وتثبيت الإصدارات |
| حقن الأوامر | تعليمات مخفية في محتوى يقرؤه الوكيل | تسريب مستودع خاص عبر GitHub MCP | فصل البيانات الخاصة عن المدخلات غير الموثوقة |
| خادم خبيث | باب خلفي داخل حزمة ثبّتها | postmark-mcp، سبتمبر 2025 | تفضيل الخوادم المدقَّقة والمصانة |
| سحب السجادة | تتغير التعريفات بعد الموافقة | نمط أبلغ عنه باحثون | تثبيت الإصدارات، وإعادة المراجعة مع كل تحديث |
| خلل في العميل | حقن أوامر عبر خادم عدائي | CVE-2025-6514 في mcp-remote | التحديث بسرعة، والاتصال بخوادم موثوقة فقط |
الصلاحيات تحدد حجم الضرر
حين يحدث خطأ ما، تحدد الصلاحيات حجم الخسارة. يكون التعريف المسموم مجرد إزعاج حين لا يستطيع الوكيل إلا قراءة مجلد واحد. ويصبح كارثة حين يملك الوكيل رمز المسؤول (admin).
الحد الأدنى من الصلاحيات عمليًا

امنح كل خادم أصغر قدر من الوصول يمكّنه من أداء وظيفته:
- قواعد البيانات: أنشئ دورًا للقراءة فقط، ووجّه الخادم إلى نسخة متماثلة (replica) أو نسخة تجريبية (staging).
- الملفات: اعرض مجلد مشروع واحدًا فقط، لا مجلد المستخدم الرئيسي كله.
- حسابات GitHub والسحابة: استخدم رمزًا دقيق النطاق مقتصرًا على مستودع واحد أو مشروع واحد.
- وصول الصدفة (Shell): أوقفه ما لم تتطلبه المهمة فعلًا، ولا تُبقِه أبدًا بجانب أدوات تقرأ محتوى غير موثوق.
💡 اطرح سؤالًا واحدًا عن كل أداة: "لو كان هذا الاستدعاء خبيثًا، فما أسوأ ما يمكن أن يفعله؟" إن أزعجتك الإجابة، فقلّص الصلاحية.
الأسرار خارج الأوامر
لا مكان لبيانات الاعتماد في رسائل الدردشة أو وسائط الأدوات أو ملفات الإعداد المرفوعة إلى Git. حمّلها من متغيرات البيئة أو من مدير أسرار، وفضّل الرموز قصيرة العمر، وغيّر أي رمز ظهر يومًا في سجل. افحص ملفات إعداد MCP قبل كل إيداع (commit)، فهي مكان مفضل لإخفاء الرموز التي لُصقت أثناء اختبار سريع.
الخوادم البعيدة تحتاج مصادقة حقيقية
يحتفظ خادم MCP البعيد ببياناتك على جهاز شخص آخر، لذلك تهم فحوص الهوية أكثر بكثير مما تهم في عملية محلية.

OAuth كما تريده المواصفة
تصنّف مواصفة التفويض في MCP الصادرة في يونيو 2025 خوادم MCP على أنها خوادم موارد OAuth 2.0. يضمّن العملاء معامل المورد (resource) وفق RFC 8707 عند طلب الرموز، فيرتبط كل رمز وصول بخادم محدد واحد. يجب ألا يكون الرمز الصادر للخادم A صالحًا على الخادم B، وعلى الخادم أن يرفض أي رمز لم يصدر له.
تحذّر المواصفات نفسها من تمرير الرموز (token passthrough)، وهو أن يعيد الخادم توجيه الرمز الذي تلقّاه إلى واجهة برمجة تطبيقات API تابعة له. يُفسد هذا سجلات التدقيق، ويطمس من المسؤول، ويفتح الباب أمام مشكلة "النائب المرتبك"، حيث يُخدع خادم موثوق فيستخدم صلاحياته لمصلحة مهاجم.
تضيف مواصفة الأدوات قاعدة أخرى تستحق التكرار: ينبغي دائمًا وجود إنسان في الحلقة قادر على رفض استدعاءات الأدوات. تطبّق أغلب المضيفات ذلك في صورة نافذة موافقة. لا تضغط عليها بشكل آلي.
قائمة أمان تستحق الطباعة
مرّ على هذه القائمة قبل إضافة أي خادم إلى إعدادك.

قبل التثبيت
- اعثر على مستودع المصدر واقرأ آخر الإيداعات والمسائل المفتوحة.
- تحقق من المشرف على الحزمة، ومدة وجودها، وهل تُرقَّع بانتظام.
- ثبّت إصدارًا محددًا بدلًا من تتبع "latest".
- فضّل الخوادم التي ينشرها مزوّد الخدمة نفسه.
- اقرأ كل وصف أداة كاملًا، بما في ذلك أوصاف المعاملات.
قبل الموافقة
- امنح أضيق نطاق يكفي لإنهاء المهمة.
- استخدم حسابًا منفصلًا أو مشروعًا تجريبيًا للتجارب.
- أوقف الأدوات التي لا تستخدمها. كلما قلّت الأدوات، صغُرت مساحة الهجوم وأصبح اختيار النموذج أدق.
- لا تجمع أبدًا البيانات الخاصة والمحتوى غير الموثوق وقناة الإرسال للخارج في الجلسة نفسها.
أثناء التشغيل
سجّل كل استدعاء أداة مع وسائطه والوقت والهوية التي يقف خلفه. حين يبدو شيء خاطئًا، ستحتاج إلى إعادة بناء ما قرأه الوكيل وما أرسله. راجع السجل أسبوعيًا، كما تراجع الفرق تقارير الوصول.

راقب أربع علامات تحذيرية:
- استدعاءات صادرة لم تكن تتوقعها.
- تعريفات أدوات تغيّرت منذ وافقت عليها.
- قراءات كبيرة لملفات لا علاقة لها بالمهمة.
- رموز استُخدمت من موقع جديد أو في ساعات غريبة.
احتواء نطاق الضرر
افترض أن أحد الخوادم سيسيء التصرف يومًا ما، ثم قلّص ما قد يكلّفك ذلك.
البيئات المعزولة والحاويات

يتيح صندوق القفازات لفني المختبر التعامل مع عيّنة خطرة دون لمسها. تؤدي الحاويات المهمة نفسها للبرمجيات. شغّل الخوادم المحلية داخل حاوية أو حساب مستخدم مقيّد، وركّب المجلدات التي تحتاجها فقط، وامنع الوصول الشبكي الصادر حين لا تحتاجه الأداة، وأبقِ الأسرار خارج الصورة. إن تحوّل الخادم إلى عدائي، كسر صندوقًا زجاجيًا بدلًا من حاسوبك المحمول.
موافقة بشرية دون إرهاق
لا تعمل نوافذ الموافقة إلا إذا قرأها الناس. الفرق التي توافق على كل شيء بردّ فعل آلي لا تملك أي حماية. قسّم الأدوات حسب المخاطر:
| نوع الأداة | مثال | سياسة الموافقة |
|---|
| قراءة فقط، منخفضة الخطورة | البحث في موقع توثيق، قراءة ملف مشروع واحد | السماح تلقائيًا |
| كتابة البيانات | تعديل ملف، إنشاء مسألة | السؤال مرة واحدة في الجلسة |
| إرسال بيانات للخارج | بريد إلكتروني، نشر إلى webhook، رفع ملف | السؤال في كل مرة |
| مدمّرة أو مكلفة | حذف، نشر، إنفاق المال | السؤال في كل مرة، مع معاينة |
أبقِ قائمة الموافقة التلقائية قصيرة، وراجعها كلما تحدّث خادم.
فحص المدخلات باستخدام Llama Guard 4
فحص المحتوى طبقة إضافية، وليس بديلًا عن الصلاحيات. Llama Guard 4 12B نموذج أمان متعدد الوسائط على PicassoIA يصنّف النصوص والصور على أنها آمنة أو غير آمنة، ويعيد فئة الضرر حين يعلّم محتوى ما. يمكنك استخدامه لفحص صفحة ويب أو رسالة إلكترونية أو نتيجة أداة قبل أن يتصرف وكيلك بناءً عليها، أو لاختبار ما إذا كان رد مسودة الوكيل سيُعلَّم قبل وصوله إلى المستخدم.
💡 كن واقعيًا بشأن الحدود. Llama Guard 4 12B مصنّف لسلامة المحتوى يفحص وفق فئات ضرر مثل العنف وخطاب الكراهية والتعليمات الخطرة. وهو ليس جدار حماية مخصصًا لحقن الأوامر، لذلك استخدمه مع الضوابط السابقة لا بدلًا منها أبدًا.
شغّل أول فحص لك
- افتح صفحة Llama Guard 4 12B على PicassoIA.
- ألصق النص الذي تريد فحصه في حقل Prompt، مثل نص صفحة ويب أو رسالة إلكترونية سيقرؤها وكيلك.
- املأ حقل System Prompt، وهو مطلوب، بمعاييرك: "صنّف النص على أنه آمن أو غير آمن، واذكر فئة الضرر."
- اضبط Temperature على قيمة منخفضة، نحو 0 إلى 0.2، للحصول على أحكام أكثر ثباتًا. النطاق من 0 إلى 2 والقيمة الافتراضية 1. أبقِ Max Completion Tokens على الافتراضي 512، لأن الحكم قصير.
- أضف لقطات شاشة عبر Image Input إن أردت فحص صورة أيضًا، ثم شغّل الفحص.
ماذا يخبرك الحكم
ستحصل على تصنيف آمن أو غير آمن، مع الفئة المطابقة حين يكون المحتوى غير آمن. تعامل مع "غير آمن" كإشارة توقف: أمسك المحتوى وأرِه لشخص. وتعامل مع "آمن" كمعلومة واحدة، لا كصك غفران. إن رأيت إنذارات كاذبة، فشدّد تعليمات النظام بأمثلة لما تعتبره فريقك مقبولًا.
للفرز، اقرن الحكم بنموذج استدلال قادر مثل Claude Sonnet 5 أو GPT 5.6 Sol لتلخيص العناصر المعلَّمة. شغّلها دون أي وصول إلى الأدوات، حتى لا يجد المقطع العدائي ما يتصرف به.
ابنِ شيئًا آمنًا على PicassoIA
تسهل المحافظة على العادات الآمنة حين تتدرب على مشاريع لا يُخشى فيها على شيء حساس. توليد الصور والفيديو ميدان تدريب جيد. يحوّل PicassoIA Image الأمر النصي بلغة بسيطة إلى صورة نهائية خلال ثوانٍ، ويصيّر Picasso IA Video مقاطع مدتها 5 ثوانٍ بمعدل 24 إطارًا في الثانية مع صوت متزامن، من نص أو من صورة بداية، بدقة 480p أو 720p.

تقدّم PicassoIA أيضًا واجهة برمجة تطبيقات API للمطوّرين، واتصال MCP لتوليد الصور والفيديو، وتنطبق القواعد نفسها هنا: أنشئ بيانات اعتماد لمشروع واحد، واحفظها سرًّا محميًّا، وراقب استهلاكك. يقتصر كل حساب على 5 تنبؤات متزامنة، تُحسب مشتركةً بين بيانات اعتماد API واتصالات MCP، وهذا يعمل أيضًا كمكبح إذا علق وكيل في حلقة متكررة.
افتح PicassoIA واكتب أمرًا نصيًا وشغّل القائمة على شيء منخفض المخاطر أولًا. ولّد عدة صور، وحوّل صورتك المفضلة إلى مقطع قصير، وأدخل فقرة في Llama Guard 4 12B لترى شكل الحكم. ثم انقل العادات نفسها إلى الخوادم التي تهمك.