21,000 server MCP đang phơi bày trên internet. 91.8% trong số đó không có OAuth. 687 instance có quyền truy cập shell không giới hạn. Đây không phải là lỗi của developer. Đây là lỗi thiết kế của giao thức.
Tuần trước, tôi đọc một báo cáo phân tích về giao thức MCP (Model Context Protocol) - giao thức đang trở thành tiêu chuẩn de facto cho các AI agent tương tác với công cụ bên ngoài. Dữ liệu từ arXiv và OX Security cho thấy một bức tranh đáng báo động: 640 server production được audit, 91.8% thiếu OAuth, 21,000 instance public. Khoảng 150 triệu package downstream bị ảnh hưởng.
Context: MCP là gì và tại sao nó quan trọng?
MCP là giao thức mã nguồn mở cho phép AI agent (như Claude, ChatGPT) gọi các công cụ bên ngoài — từ query database, gửi email, đến execute shell command. Nó được Anthropic, Block, OpenAI đồng sáng lập và đã được tích hợp sâu vào GitHub Copilot, VS Code, và hàng loạt IDE. MCP về cơ bản là "App Store" cho AI agent: bạn cài một MCP server, AI agent của bạn có thể dùng nó.
Vấn đề nằm ở cách thiết kế truyền tải chính: STDIO mode. Anthropic nói rõ ràng STDIO là "safety default" — nó chỉ hoạt động trong local process, không qua network. Nhưng khi cộng đồng bridge MCP lên HTTP/SSE server để chạy remote, trust boundary bị kéo giãn từ operating system level lên internet level. Protocol không tự động thêm authentication layer nào. Mọi thứ đều dựa vào developer.
Core: Phân tích dòng lệnh và lỗ hổng thiết kế
Hãy nhìn vào con số: 91.8% server không có OAuth — nghĩa là bất kỳ ai trên internet cũng có thể gọi tool execution. 687 instance có unrestricted shell access — nghĩa là attacker có thể lệnh cho AI agent chạy rm -rf / hoặc curl dữ liệu ra ngoài. Đây không phải là lỗi của developer. Đây là lỗi của protocol khi không thiết kế default secure mode cho remote deployment.
So sánh với blockchain: Khi bạn deploy smart contract, bạn không thể đổ lỗi cho Solidity compiler nếu contract của bạn bị reentrancy attack. Nhưng ở đây, MCP protocol designer nói "input sanitization là trách nhiệm của developer" — giống như Ethereum nói "reentrancy guard là trách nhiệm của developer" mà không cung cấp cơ chế bảo vệ mặc định. Và điều này xảy ra khi 21,000 server đã public.
OWASP MCP Top 10 đã được formalize. NSA phát hành security design consideration về serialization, trust boundary, implicit trust. Điều này cho thấy: security community đã phải tự tạo standard vì protocol official thiếu vắng. Đây là một tín hiệu governance failure.
Contrarian: Góc nhìn phản trực giác — đây là cơ hội, không phải thảm họa
Hầu hết mọi người đang hoảng sợ: "21,000 server lộ! AI agent sẽ bị tấn công!". Nhưng tôi nhìn thấy một cơ hội thị trường mới.
Thứ nhất: MCP囿 là open standard, không có độc quyền. Khi governance chuyển sang Linux Foundation (AAIF), các công ty bảo mật có thể tham gia định hình security standard. OWASP MCP Top 10 và NSA guidelines đang tạo ra compliance framework mà các doanh nghiệp buộc phải tuân theo. Điều này mở ra một thị trường "MCP Security Gateway" — authentication proxy, permission control, traffic audit, tool validation. Giống như WAF (Web Application Firewall) cho web, bây giờ là MCP Firewall cho AI agent.
Thứ hai: Các cloud provider (AWS, Azure, GCP) có thể launch "MCP Managed Service" với built-in authentication, network policy, audit log. Họ sẽ kiếm premium revenue từ doanh nghiệp không muốn tự build security stack. Tôi đã thấy pattern này trong DeFi: khi smart contract security trở thành vấn đề, các công ty audit như Trail of Bits, OpenZeppelin đã build cả ngành công nghiệp mới.
Thứ ba: Vấn đề "trust" trong MCP tương tự vấn đề "trustless" trong blockchain. MCP cần một cơ chế tương tự như decentralized identity (DID) hoặc verified tool signature. Các startup AI security có thể build "MCP Trust Registry" — nơi các MCP server được xác thực, ký số, và được community audit. Đây là cơ hội cho những ai hiểu cả AI và blockchain.
Takeaway: Hành động cụ thể
Nếu bạn đang deploy MCP server: - Scan ngay 21,000 server của bạn. Nếu public, thêm authentication hoặc đưa về private network. - Áp dụng OWASP MCP Top 10 như baseline. - Giới hạn tool permissions: mỗi tool chỉ được quyền tối thiểu.
Nếu bạn là investor hoặc builder: - Watchlist: Các startup AI security chuyên về MCP scanning/防护 - Build: MCP security gateway, MCP compliance certification service - Join: AAIF security working group — đây là nơi quyết định standard tương lai
Em tự build, tự kiểm, tự chịu. Nhưng lần này, protocol designer cũng phải chịu trách nhiệm.