Diminuir os riscos de injeção indireta de comando do MCP do Google Cloud

Os agentes de programação geralmente são implantados localmente na estação de trabalho de um usuário, aproveitando a autoridade delegada pelo usuário controlador para acessar dados. Em geral, os agentes de programação são executados com todos os privilégios do usuário, mas, ao contrário dos humanos, são suscetíveis à injeção de comandos que ditam suas ações. Isso pode representar riscos para sua infraestrutura e dados que você precisa considerar.

Os agentes podem interpretar dados erroneamente como instruções, às vezes chamadas de injeção indireta de comandos. Por exemplo, um agente malicioso pode criar alguns comandos maliciosos, compartilhar diretamente com uma vítima (por exemplo, em um e-mail ou calendário) ou indiretamente (por exemplo, incluindo-os no Cloud Storage ou no BigQuery) e esperar que o agente aja de acordo com esses comandos maliciosos.

Para ajudar a reduzir o risco, recomendamos que você considere as seguintes proteções adicionais.

  1. Execute os agentes em um ambiente restrito quando possível. Um exemplo canônico é fazer com que os usuários iniciem agentes apenas no Cloud Workstations, desativando o acesso à Internet e sem privilégios de raiz. Também recomendamos configurar as proteções do VPC-SC no Cloud Workstations.

  2. Cabeçalho de restrição da organização: como alternativa, as organizações com proxies de segurança de rede no limite da rede corporativa podem ativar o cabeçalho de restrição da organização. Quando implantado, isso restringe o conjunto de recursos acessíveis da rede corporativa a um conjunto específico de Google Cloud organizações (como a organização principal da empresa), impedindo que agentes (e humanos) acessem recursos fora do locatário corporativo de Google Cloud. Se a organização já usa um proxy de saída, ele pode oferecer suporte a esse recurso.

  3. Limites de acesso principal (PABs) – os PABs oferecem a capacidade de limitar o conjunto de recursos que um conjunto específico de identidades pode acessar. Para agentes de programação, os agentes podem ser executados como a própria identidade (por exemplo, uma conta de serviço ou a identidade de agente recém-disponível com suporte do ambiente de execução do agente) ou usando a autoridade delegada do usuário. Os PABs podem ser ativados para restringir o acesso apenas aos recursos da organização em ambos os casos, embora a aplicação do limite à identidade humana também limite o acesso do humano.

  4. VPC Service Controls: as organizações que incluem a rede corporativa em um perímetro do VPC Service Controls já estão protegidas contra esses riscos quando originados diretamente de fora do perímetro da VPC. As organizações que se preocupam com a exfiltração de dados, incluindo Google Cloudpor agentes, podem considerar se o VPC Service Controls faz sentido no ambiente delas.

  5. Model Armor: ative o Model Armor para detectar e bloquear possíveis ataques de injeção de comandos de dados acessados pelos servidores MCP gerenciados do Google.