MCP सर्वर

MCP सर्वर एक ऐसी डिपेंडेंसी है जो आपके मॉडल से बात करती है

यह आपकी मशीन पर आपके अधिकारों के साथ चलता है, किसी भी पैकेज की तरह। पैकेज से अलग बात यह है कि इसके टूल विवरण मॉडल के संदर्भ में जा गिरते हैं, जहाँ वे निर्देश की तरह पढ़े जाते हैं। MCP सर्वर की सुरक्षा को इन दोनों हिस्सों का हिसाब रखना पड़ता है।

टूल विवरण मॉडल तक निर्देश बनकर पहुँचते हैंstdio सर्वर आपका एनवायरनमेंट पा जाते हैंमंज़ूरी के बाद schema बदल सकता है
जोखिम

MCP सर्वर के सुरक्षा जोखिम, ठोस रूप में

इनमें से कोई भी अनोखा नहीं है। ये सब इस बात से निकलते हैं कि प्रोटोकॉल कैसे काम करता है, और लोग अपने क्रेडेंशियल कहाँ रखते हैं।

टूल पॉइज़निंग

विवरण प्रॉम्प्ट का ही हिस्सा है

किसी टूल का नाम, विवरण और पैरामीटर schema मॉडल तक टेक्स्ट के रूप में जाते हैं। सर्वर ऐसा विवरण लिख सकता है जो मॉडल से कहे कि कोई फ़ाइल पढ़कर उसकी सामग्री तर्क के रूप में भेज दे, और मॉडल के पास इसे किसी वैध निर्देश से अलग पहचानने का कोई तरीक़ा नहीं।

प्रॉम्प्ट का रास्ता

क्रेडेंशियल का हस्तांतरण

लोकल सर्वर को जो दोगे, वही उसका हो जाता है

लोकल MCP सर्वर stdio पर चाइल्ड प्रोसेस के रूप में चलते हैं। उन्हें वही एनवायरनमेंट मिलता है जो आप देते हैं, और उसका मतलब आम तौर पर किसी वेरिएबल में एक लंबे समय तक चलने वाला टोकन होता है। उसके बाद क्रेडेंशियल आपके हाथ से निकल चुका है।

चाबी उजागर

schema का खिसकना

मंज़ूरी के बाद सर्वर बदल सकता है

अगले अपडेट में टूल विवरण और schema बदल सकते हैं। मार्च में जिस सर्वर की आपने समीक्षा की थी, ज़रूरी नहीं कि जून में वही चल रहा हो, और प्रोटोकॉल में ऐसा कुछ नहीं जो इस बदलाव को शोर बना दे।

चुपचाप बदलाव

टोकन का दायरा

एक चीज़ के लिए जारी टोकन, खर्च किसी और पर

रिमोट सर्वर आपकी ओर से एक्सेस टोकन रखते हैं। जो सर्वर किसी दूसरे संसाधन के लिए जारी टोकन स्वीकार या आगे भेज देता है, वह उन चीज़ों तक पहुँचने का सुविधाजनक ज़रिया बन जाता है जिनकी आपने कभी अनुमति नहीं दी।

दायरा फैलता है

कोई रिकॉर्ड नहीं

वे कॉल्स जो किसी ने लिखी ही नहीं

ज़्यादातर सेटअप में इसका कोई रिकॉर्ड नहीं होता कि कौन-सा MCP टूल चला, किन तर्कों के साथ, किस होस्ट के विरुद्ध। मुसीबत किसी और के कैलेंडर पर सामने आती है, आम तौर पर किसी बिल में या किसी ब्रीच नोटिस में।

अंधा कोना

साझा सूत्र यह है: टूल विवरण पढ़ता मॉडल है, और क्रेडेंशियल वहीं पड़ा है जहाँ सर्वर उसे पढ़ सकता है। दूसरा हिस्सा ठीक कर दीजिए, पहला हिस्सा भुनाया ही नहीं जा सकेगा।

प्रमाणीकरण

MCP प्रमाणीकरण और OAuth 2.1

लोकल और रिमोट MCP सर्वर बिल्कुल अलग तरीक़ों से प्रमाणित होते हैं, और यह फ़र्क़ ज़्यादातर सेटअप गाइड जितना बताती हैं उससे कहीं ज़्यादा मायने रखता है।

लोकल, stdio पर

प्रमाणीकरण जैसा कोई चरण है ही नहीं। सर्वर वह चाइल्ड प्रोसेस है जिसे आपने चलाया, और वह उतना ही भरोसेमंद है जितना वह एनवायरनमेंट जिसके साथ आपने उसे शुरू किया। आपने जो टोकन एक्सपोर्ट किया, अब वह सर्वर का टोकन भी है।

भरोसा = आपका एनवायरनमेंट

रिमोट, HTTP पर

MCP की ऑथराइज़ेशन प्रोफ़ाइल OAuth 2.1 पर बनी है: क्लाइंट ऑथराइज़ेशन सर्वर खोजता है, आप ब्राउज़र में सहमति देते हैं, और क्लाइंट के पास एक अल्पकालिक एक्सेस टोकन रहता है जिसके पीछे एक रिफ़्रेश टोकन होता है।

भरोसा = टोकन का दायरा

01 · अल्पकालिक, दीर्घकालिक से बेहतर
जिस OAuth टोकन को आप प्रोवाइडर के डैशबोर्ड से रद्द कर सकें, वह दो महीने पहले कॉन्फ़िग फ़ाइल में चिपकाए गए पर्सनल एक्सेस टोकन से बेहतर स्थिति है।
02 · टोकन को अपना पाने वाला बताना चाहिए
MCP की प्रोफ़ाइल ऐसा टोकन अपेक्षित करती है जो उसी संसाधन से बँधा हो जिसके लिए वह जारी हुआ। जो सर्वर कहीं और जारी किया गया टोकन स्वीकार करने को तैयार है, वह ऐसा डिज़ाइन है जिसे आपको मना कर देना चाहिए।
03 · टोकन रिफ़्रेश पर ही रिसते हैं
रिफ़्रेश टोकन इस पूरे प्रवाह में सबसे ज़्यादा जीते हैं और आम तौर पर होम डायरेक्टरी की किसी फ़ाइल में सादे टेक्स्ट में जा बैठते हैं। Sallyport उन्हें वॉल्ट में सील करता है और रिफ़्रेश ऐप के भीतर करता है।
सर्वोत्तम प्रथाएँ

MCP सर्वर इंस्टॉल करने से पहले आठ जाँचें

इनमें से किसी के लिए किसी प्रोडक्ट की ज़रूरत नहीं। यह वही समीक्षा है जो आप किसी भी डिपेंडेंसी की करते, और साथ में दो सवाल जो ख़ास MCP के हैं।

  1. 01

    वर्शन पिन करें

    latest आज जिस पर जाकर रुके, उसकी जगह कोई निश्चित वर्शन इंस्टॉल कीजिए। ख़ुद को अपडेट करने वाला सर्वर, आपकी मंज़ूरी के बाद अपने टूल विवरण बदल सकता है।

  2. 02

    वही पढ़िए जो मॉडल पढ़ता है

    README आपके लिए लिखा गया है। विवरण मॉडल के लिए लिखे गए हैं। वही पढ़िए जो मॉडल को असल में मिलेंगे।

  3. 03

    मान लीजिए लोकल सर्वर सब कुछ रख लेगा

    stdio सर्वर आपके अधिकारों वाला एक चाइल्ड प्रोसेस है। उसे वह सबसे संकरा क्रेडेंशियल दीजिए जिससे काम चल जाए, कभी वह रूट टोकन नहीं जो बस पास में पड़ा था।

  4. 04

    चिपकाई हुई की से बेहतर OAuth

    रद्द किया जा सकने वाला अल्पकालिक टोकन, एनवायरनमेंट वेरिएबल में पड़े पर्सनल एक्सेस टोकन से बेहतर है, भले सेटअप में पाँच मिनट ज़्यादा लगें।

  5. 05

    देखिए टोकन किस दायरे तक सीमित है

    एक संसाधन, एक पाने वाला। जो सर्वर चौड़े दायरे वाला टोकन माँगता है, या किसी और के लिए जारी टोकन स्वीकार कर लेता है, वह आपको पहले ही बता रहा है कि वह कैसा बर्ताव करेगा।

  6. 06

    एक सर्वर, एक काम

    पाँच सेवाओं को एक ही MCP सर्वर के पीछे जोड़ देना, सारे क्रेडेंशियल एक प्रोसेस में समेट देता है। उन्हें अलग कीजिए, और सबसे बुरी सूरत छोटी हो जाएगी।

  7. 07

    कॉल्स का रिकॉर्ड रखिए

    अगर आप नहीं बता सकते कि किसी सर्वर ने पिछले मंगलवार क्या किया, तो आप उसकी बात पर यक़ीन कर रहे हैं। लॉग ही वह चीज़ है जो एक घटना को सीमित घटना में बदलती है।

  8. 08

    अपडेट पर दोबारा समीक्षा

    टूल schema के बदलाव को डिपेंडेंसी बंप की तरह लीजिए: diff देखिए। यही वह जाँच है जो लगभग कोई नहीं करता, और ठीक इसीलिए यह हमले के रूप में काम कर जाती है।

गेट से होकर

अपने MCP सर्वरों पर भरोसा करने की जगह उन्हें प्रॉक्सी कीजिए

आपका एजेंट जिन MCP सर्वरों से बात करता है, Sallyport उनके आगे बैठ जाता है। उनकी कॉल्स बाक़ी सब की तरह उसी सीढ़ी पर चढ़ती हैं और उसी जर्नल में उतरती हैं।

  1. 01

    एजेंट के लिए एक ही कनेक्शन

    Claude Code, Cursor या कोई भी MCP क्लाइंट Sallyport से जुड़ता है। Sallyport उसे http.request, ssh.exec और वे अपस्ट्रीम सर्वर देता है जो आपने कॉन्फ़िगर किए।

  2. 02

    अपस्ट्रीम सर्वर पीछे ही रहते हैं

    लोकल stdio सर्वर और रिमोट OAuth 2.1 सर्वर, दोनों प्रॉक्सी होते हैं। Sallyport उनके टोकन वॉल्ट में सील करता है और रिफ़्रेश ऐप के भीतर करता है।

  3. 03

    हर कॉल सीढ़ी चढ़ती है

    बंद वॉल्ट कॉल को अस्वीकार कर देता है। हर कॉल पर मंज़ूरी के लिए चिह्नित की एक कार्ड उठाती है। बाक़ी हालात में, जो सेशन मंज़ूरी आप पहले ही दे चुके हैं वही रन को कवर करती है।

  4. 04

    जर्नल इसे दर्ज करता है

    जैसे-जैसे होता है वैसे-वैसे एन्क्रिप्टेड और हैश-चेन, ताकि "उस सर्वर ने पिछले मंगलवार क्या किया" का जवाब ज़रूरत पड़ने से पहले मौजूद हो।

हर सर्वर से उसे जितना चाहिए उतना ही संकरा क्रेडेंशियल बाँधिए और उसे हर कॉल पर मंज़ूरी के लिए चिह्नित कीजिए। लोकल stdio सर्वर ठीक वही क्रेडेंशियल पाते हैं जो आप बाँधते हैं, इसलिए यह एक फ़ैसला ही पूरा दायरा तय कर देता है, और जर्नल आपको हर वह कॉल दिखाता है जिस पर वे उसे ख़र्च करते हैं।

अक्सर पूछे जाने वाले सवाल

MCP सर्वर सुरक्षा से जुड़े सवाल

टूल पॉइज़निंग हमला क्या है?
MCP सर्वर उन पाठों में निर्देश लिख देता है जिन्हें मॉडल टूल मेटाडेटा के रूप में पढ़ता है: विवरण, किसी पैरामीटर का नाम, कोई त्रुटि संदेश। मॉडल उसे मार्गदर्शन मानकर अमल कर देता है। घुसाया गया निर्देश हूबहू वैध निर्देश जैसा दिखता है, इसलिए पहचान ग़लत लीवर है। जीतने वाली चाल यह है कि उस पर अमल करने से कोई क़ीमती चीज़ हाथ ही न आए।
मुझे कैसे पता चलेगा कि कोई MCP सर्वर दुर्भावनापूर्ण है?
मॉडल को जो टूल विवरण मिलेंगे वे पढ़िए, वर्शन पिन कीजिए, काम चलाने लायक़ सबसे संकरा क्रेडेंशियल दीजिए, और उसकी हर कॉल लॉग कीजिए। चार चालें, और अनजान सर्वर सीमित सर्वर बन जाता है।
क्या MCP में प्रमाणीकरण अंतर्निहित है?
रिमोट सर्वरों के लिए ऑथराइज़ेशन प्रोफ़ाइल OAuth 2.1 पर बनी है, ब्राउज़र सहमति और दायरे वाले एक्सेस टोकन के साथ। stdio पर चलने वाले लोकल सर्वरों के लिए प्रमाणीकरण जैसा कोई चरण है ही नहीं: सर्वर आपके अधिकारों से चलने वाला एक चाइल्ड प्रोसेस है।
मेरे MCP OAuth टोकन कहाँ रहते हैं?
डिफ़ॉल्ट रूप से होम डायरेक्टरी की किसी फ़ाइल में सादे टेक्स्ट में, यानी ठीक वहीं जहाँ क्रेडेंशियल बटोरने वाला मालवेयर सबसे पहले देखता है। Sallyport उन्हें एन्क्रिप्टेड वॉल्ट में रखता है और रिफ़्रेश ऐप के भीतर करता है।
क्या Sallyport किसी MCP सर्वर को सैंडबॉक्स में डाल सकता है?
अपस्ट्रीम सर्वर उसके ज़रिए जो भी कॉल करता है, Sallyport उस हर कॉल पर गेट लगाता है और उसे जर्नल में दर्ज करता है, और असल में आपके क्रेडेंशियल वहीं दाँव पर होते हैं। प्रोसेस सैंडबॉक्सिंग और होस्ट फ़ायरवॉल दूसरे टूल्स का काम है, और Sallyport उनके साथ मिलकर चलता है।

अपने MCP सर्वरों के आगे एक गेट लगाइए

मुफ़्त डाउनलोड। Apple Silicon, macOS 14 या नया। कोई खाता नहीं, कभी नहीं।

$brew install --cask olegsotnikov/tap/sallyport

macOS 14+ · Apple Silicon

Sallyport

Sallyport आपके AI एजेंट के लिए API कॉल और SSH कमांड चलाता है। कुंजियाँ आपके Mac पर एक लोकल वॉल्ट में रहती हैं; आप हर रन को स्वीकृत करते हैं और हर क्रिया एक सीलबंद जर्नल में दर्ज होती है।

© 2026 Sallyport · Apache-2.0 के तहत ओपन सोर्स · Oleg Sotnikov