MCP सर्वर

MCP सर्वर एक ऐसी डिपेंडेंसी है जो आपके मॉडल से बात करती है

यह आपकी मशीन पर आपके अधिकारों के साथ चलता है, किसी भी पैकेज की तरह। पैकेज से अलग बात यह है कि इसके टूल विवरण मॉडल के संदर्भ में जा गिरते हैं, जहाँ वे निर्देश की तरह पढ़े जाते हैं। MCP सर्वर की सुरक्षा को इन दोनों हिस्सों का हिसाब रखना पड़ता है।

विवरण प्रॉम्प्ट हैं, दस्तावेज़ नहींstdio सर्वर आपका एनवायरनमेंट पा जाते हैंमंज़ूरी के बाद schema बदल सकता है
जोखिम

MCP सर्वर के सुरक्षा जोखिम, ठोस रूप में

इनमें से कोई भी अनोखा नहीं है। ये सब इस बात से निकलते हैं कि प्रोटोकॉल कैसे काम करता है, और लोग अपने क्रेडेंशियल कहाँ रखते हैं।

टूल पॉइज़निंग

विवरण प्रॉम्प्ट का ही हिस्सा है

किसी टूल का नाम, विवरण और पैरामीटर schema मॉडल तक टेक्स्ट के रूप में जाते हैं। सर्वर ऐसा विवरण लिख सकता है जो मॉडल से कहे कि कोई फ़ाइल पढ़कर उसकी सामग्री तर्क के रूप में भेज दे, और मॉडल के पास इसे किसी वैध निर्देश से अलग पहचानने का कोई तरीक़ा नहीं।

प्रॉम्प्ट का रास्ता

क्रेडेंशियल का हस्तांतरण

लोकल सर्वर को जो दोगे, वही उसका हो जाता है

लोकल MCP सर्वर stdio पर चाइल्ड प्रोसेस के रूप में चलते हैं। उन्हें वही एनवायरनमेंट मिलता है जो आप देते हैं, और उसका मतलब आम तौर पर किसी वेरिएबल में एक लंबे समय तक चलने वाला टोकन होता है। उसके बाद क्रेडेंशियल आपके हाथ से निकल चुका है।

चाबी उजागर

schema का खिसकना

आपने एक वर्शन मंज़ूर किया था, व्यवहार नहीं

अगले अपडेट में टूल विवरण और schema बदल सकते हैं। मार्च में जिस सर्वर की आपने समीक्षा की थी, ज़रूरी नहीं कि जून में वही चल रहा हो, और प्रोटोकॉल में ऐसा कुछ नहीं जो इस बदलाव को शोर बना दे।

चुपचाप बदलाव

टोकन का दायरा

एक चीज़ के लिए जारी टोकन, खर्च किसी और पर

रिमोट सर्वर आपकी ओर से एक्सेस टोकन रखते हैं। जो सर्वर किसी दूसरे संसाधन के लिए जारी टोकन स्वीकार या आगे भेज देता है, वह उन चीज़ों तक पहुँचने का सुविधाजनक ज़रिया बन जाता है जिनकी आपने कभी अनुमति नहीं दी।

दायरा फैलता है

कोई रिकॉर्ड नहीं

जो दर्ज नहीं किया, उसका ऑडिट नहीं हो सकता

ज़्यादातर सेटअप में इसका कोई रिकॉर्ड नहीं होता कि कौन-सा MCP टूल चला, किन तर्कों के साथ, किस होस्ट के विरुद्ध। मुसीबत किसी और के कैलेंडर पर सामने आती है, आम तौर पर किसी बिल में या किसी ब्रीच नोटिस में।

अंधा कोना

साझा सूत्र यह है: टूल विवरण पढ़ता मॉडल है, और क्रेडेंशियल वहीं पड़ा है जहाँ सर्वर उसे पढ़ सकता है। दूसरा हिस्सा ठीक कर दीजिए, पहला हिस्सा भुनाया ही नहीं जा सकेगा।

प्रमाणीकरण

MCP प्रमाणीकरण और OAuth 2.1

लोकल और रिमोट MCP सर्वर बिल्कुल अलग तरीक़ों से प्रमाणित होते हैं, और यह फ़र्क़ ज़्यादातर सेटअप गाइड जितना बताती हैं उससे कहीं ज़्यादा मायने रखता है।

लोकल, stdio पर

प्रमाणीकरण जैसा कोई चरण है ही नहीं। सर्वर वह चाइल्ड प्रोसेस है जिसे आपने चलाया, और वह उतना ही भरोसेमंद है जितना वह एनवायरनमेंट जिसके साथ आपने उसे शुरू किया। आपने जो टोकन एक्सपोर्ट किया, अब वह सर्वर का टोकन भी है।

भरोसा = आपका एनवायरनमेंट

रिमोट, HTTP पर

MCP की ऑथराइज़ेशन प्रोफ़ाइल OAuth 2.1 पर बनी है: क्लाइंट ऑथराइज़ेशन सर्वर खोजता है, आप ब्राउज़र में सहमति देते हैं, और क्लाइंट के पास एक अल्पकालिक एक्सेस टोकन रहता है जिसके पीछे एक रिफ़्रेश टोकन होता है।

भरोसा = टोकन का दायरा

01 · अल्पकालिक, दीर्घकालिक से बेहतर
जिस OAuth टोकन को आप प्रोवाइडर के डैशबोर्ड से रद्द कर सकें, वह दो महीने पहले कॉन्फ़िग फ़ाइल में चिपकाए गए पर्सनल एक्सेस टोकन से बेहतर स्थिति है।
02 · टोकन को अपना पाने वाला बताना चाहिए
MCP की प्रोफ़ाइल ऐसा टोकन अपेक्षित करती है जो उसी संसाधन से बँधा हो जिसके लिए वह जारी हुआ। जो सर्वर कहीं और जारी किया गया टोकन स्वीकार करने को तैयार है, वह ऐसा डिज़ाइन है जिसे आपको मना कर देना चाहिए।
03 · टोकन रिफ़्रेश पर ही रिसते हैं
रिफ़्रेश टोकन इस पूरे प्रवाह में सबसे ज़्यादा जीते हैं और आम तौर पर होम डायरेक्टरी की किसी फ़ाइल में सादे टेक्स्ट में जा बैठते हैं। Sallyport उन्हें वॉल्ट में सील करता है और रिफ़्रेश ऐप के भीतर करता है।
सर्वोत्तम प्रथाएँ

MCP सर्वर इंस्टॉल करने से पहले आठ जाँचें

इनमें से किसी के लिए किसी प्रोडक्ट की ज़रूरत नहीं। यह वही समीक्षा है जो आप किसी भी डिपेंडेंसी की करते, और साथ में दो सवाल जो ख़ास MCP के हैं।

  1. 01

    वर्शन पिन करें

    latest आज जिस पर जाकर रुके, उसकी जगह कोई निश्चित वर्शन इंस्टॉल करें। ख़ुद को अपडेट करने वाला सर्वर, आपकी मंज़ूरी के बाद अपने टूल विवरण बदल सकता है।

  2. 02

    README नहीं, टूल विवरण पढ़िए

    README आपके लिए लिखा गया है। विवरण मॉडल के लिए लिखे गए हैं। वही पढ़िए जो मॉडल को असल में मिलेंगे।

  3. 03

    मान लीजिए लोकल सर्वर सब कुछ रख लेगा

    stdio सर्वर आपके अधिकारों वाला एक चाइल्ड प्रोसेस है। उसे वह सबसे संकरा क्रेडेंशियल दीजिए जिससे काम चल जाए, कभी वह रूट टोकन नहीं जो बस पास में पड़ा था।

  4. 04

    चिपकाई हुई की से बेहतर OAuth

    रद्द किया जा सकने वाला अल्पकालिक टोकन, एनवायरनमेंट वेरिएबल में पड़े पर्सनल एक्सेस टोकन से बेहतर है, भले सेटअप में पाँच मिनट ज़्यादा लगें।

  5. 05

    देखिए टोकन किस दायरे तक सीमित है

    एक संसाधन, एक पाने वाला। जो सर्वर चौड़े दायरे वाला टोकन माँगता है, या किसी और के लिए जारी टोकन स्वीकार कर लेता है, वह आपको पहले ही बता रहा है कि वह कैसा बर्ताव करेगा।

  6. 06

    एक सर्वर, एक काम

    पाँच सेवाओं को एक ही MCP सर्वर के पीछे जोड़ देना, सारे क्रेडेंशियल एक प्रोसेस में समेट देता है। उन्हें अलग कीजिए, और सबसे बुरी सूरत छोटी हो जाएगी।

  7. 07

    कॉल्स का रिकॉर्ड रखिए

    अगर आप नहीं बता सकते कि किसी सर्वर ने पिछले मंगलवार क्या किया, तो आप उस पर भरोसा कर रहे हैं, उसे जाँच नहीं रहे। लॉग ही वह चीज़ है जो एक घटना को सीमित घटना में बदलती है।

  8. 08

    अपडेट पर दोबारा समीक्षा

    टूल schema के बदलाव को डिपेंडेंसी बंप की तरह लीजिए: diff देखिए। यही वह जाँच है जो लगभग कोई नहीं करता, और ठीक इसीलिए यह हमले के रूप में काम कर जाती है।

गेट से होकर

अपने MCP सर्वरों पर भरोसा करने की जगह उन्हें प्रॉक्सी कीजिए

आपका एजेंट जिन MCP सर्वरों से बात करता है, Sallyport उनके आगे बैठ जाता है। उनकी कॉल्स बाक़ी सब की तरह उसी सीढ़ी पर चढ़ती हैं और उसी जर्नल में उतरती हैं।

  1. 01

    एजेंट के लिए एक ही कनेक्शन

    Claude Code, Cursor या कोई भी MCP क्लाइंट Sallyport से जुड़ता है। Sallyport उसे http.request, ssh.exec और वे अपस्ट्रीम सर्वर देता है जो आपने कॉन्फ़िगर किए।

  2. 02

    अपस्ट्रीम सर्वर पीछे ही रहते हैं

    लोकल stdio सर्वर और रिमोट OAuth 2.1 सर्वर, दोनों प्रॉक्सी होते हैं। Sallyport उनके टोकन वॉल्ट में सील करता है और रिफ़्रेश ऐप के भीतर करता है।

  3. 03

    हर कॉल सीढ़ी चढ़ती है

    बंद वॉल्ट कॉल को अस्वीकार कर देता है। हर कॉल पर मंज़ूरी के लिए चिह्नित की एक कार्ड उठाती है। बाक़ी हालात में, जो सेशन मंज़ूरी आप पहले ही दे चुके हैं वही रन को कवर करती है।

  4. 04

    जर्नल इसे दर्ज करता है

    जैसे-जैसे होता है वैसे-वैसे एन्क्रिप्टेड और हैश-चेन, ताकि "उस सर्वर ने पिछले मंगलवार क्या किया" का जवाब ज़रूरत पड़ने से पहले मौजूद हो।

एक ईमानदार सीमा: आपका कॉन्फ़िगर किया हुआ लोकल stdio MCP सर्वर वह क्रेडेंशियल पाता ज़रूर है जो आपने उससे बाँधा है। प्रॉक्सी करने से आपको उसकी कॉल्स पर मंज़ूरी और रिकॉर्ड मिलते हैं; जिस प्रोसेस को आपने ख़ुद शुरू करना चुना, उससे चाबी वापस नहीं निकलती।

अक्सर पूछे जाने वाले सवाल

MCP सर्वर सुरक्षा से जुड़े सवाल

टूल पॉइज़निंग हमला क्या है?
MCP सर्वर उन पाठों में निर्देश लिख देता है जिन्हें मॉडल टूल मेटाडेटा के रूप में पढ़ता है: विवरण, किसी पैरामीटर का नाम, कोई त्रुटि संदेश। मॉडल उसे मार्गदर्शन मानकर उस पर अमल कर देता है। यहाँ पहचान से बात नहीं बनती, क्योंकि घुसाया गया निर्देश हूबहू वैध निर्देश जैसा दिखता है। काम यह आता है कि उस पर अमल करने से कोई क़ीमती चीज़ हाथ ही न आए।
मुझे कैसे पता चलेगा कि कोई MCP सर्वर दुर्भावनापूर्ण है?
अक्सर पता नहीं चलेगा, और यही ईमानदार जवाब है। पर आप वे टूल विवरण पढ़ सकते हैं जो मॉडल को मिलेंगे, वर्शन पिन कर सकते हैं, काम चलाने लायक़ सबसे संकरा क्रेडेंशियल दे सकते हैं, और उसकी कॉल्स का रिकॉर्ड रख सकते हैं। ये चार क़दम एक अनजान को सीमित अनजान में बदल देते हैं।
क्या MCP में प्रमाणीकरण अंतर्निहित है?
रिमोट सर्वरों के लिए ऑथराइज़ेशन प्रोफ़ाइल OAuth 2.1 पर बनी है, ब्राउज़र सहमति और दायरे वाले एक्सेस टोकन के साथ। stdio पर चलने वाले लोकल सर्वरों के लिए प्रमाणीकरण जैसा कोई चरण है ही नहीं: सर्वर आपके अधिकारों से चलने वाला एक चाइल्ड प्रोसेस है।
मेरे MCP OAuth टोकन कहाँ रहते हैं?
डिफ़ॉल्ट रूप से होम डायरेक्टरी की किसी फ़ाइल में सादे टेक्स्ट में, यानी ठीक वहीं जहाँ क्रेडेंशियल बटोरने वाला मालवेयर सबसे पहले देखता है। Sallyport उन्हें एन्क्रिप्टेड वॉल्ट में रखता है और रिफ़्रेश ऐप के भीतर करता है।
क्या Sallyport किसी MCP सर्वर को सैंडबॉक्स में डाल सकता है?
नहीं, और हम इसका उल्टा दावा नहीं करेंगे। Sallyport यह नियंत्रित और दर्ज करता है कि किसी अपस्ट्रीम सर्वर की कॉल्स उसके ज़रिए क्या करती हैं। वह सर्वर प्रोसेस को सैंडबॉक्स नहीं करता, अनुरोध की सामग्री नहीं जाँचता, और होस्ट पर फ़ायरवॉल नहीं लगाता।

अपने MCP सर्वरों के आगे एक गेट लगाइए

मुफ़्त डाउनलोड। Apple Silicon, macOS 14 या नया। कोई खाता नहीं, कभी नहीं।

$brew install --cask olegsotnikov/tap/sallyport

macOS 14+ · Apple Silicon

Sallyport

Sallyport आपके AI एजेंट के लिए API कॉल और SSH कमांड चलाता है। कुंजियाँ आपके Mac पर एक लोकल वॉल्ट में रहती हैं; आप हर रन को स्वीकृत करते हैं और हर क्रिया एक सीलबंद जर्नल में दर्ज होती है।

© 2026 Sallyport · Apache-2.0 के तहत ओपन सोर्स · Oleg Sotnikov