MCP propojuje AI aplikaci s dalšími nástroji a daty. Pro firmu proto není podstatné jen to, zda konektor funguje, ale také co může přečíst, komu může informace předat a které změny dokáže provést. Kontrolu dělejte nad konkrétní verzí serveru a konkrétním účtem. Jméno projektu ani počet hvězdiček v repozitáři nejsou schválení k přístupu do firemní pošty.

Dokumentace Model Context Protocol upozorňuje mimo jiné na rizika lokálního spouštění a nesprávného zacházení s přístupovými tokeny. Microsoft doporučuje u Azure MCP omezit oprávnění, izolovat místní běh a kontrolovat změny definic nástrojů. Následující karta je návrh CIAD pro interní rozhodnutí; není certifikací konektoru ani výsledkem jeho penetračního testu.

Kontrolní seznam pro vlastníka konektoru

OblastCo musí být zapsánoCo znamená nevyhovující výsledek
PůvodProvozovatel, repozitář, verze, způsob aktualizaceNeznámý balíček se nespouští
ÚčelJediná konkrétní práce, kterou server umožníObecné „usnadní práci“ nestačí
DataPovolená úložiště a vyloučené složkyPřístup ke všemu vyžaduje přepracování
AkceOddělené čtení, vytváření a mazáníZápis se nepřidává kvůli pohodlí
IdentitaVlastník účtu, tokenu a obnovySoukromý účet není provozní vlastník
UkončeníPostup odpojení a ověření neplatnosti přístupuPilot bez vypínače nezačíná

U každého řádku požadujte důkaz. U verze je to odkaz na vydání, u oprávnění výpis skutečné konfigurace a u odpojení záznam testu. Formulář vyplněný dodavatelem má jinou váhu než kontrola provedená vaším správcem. Pokud nástroj potřebuje široké oprávnění jen kvůli způsobu implementace, porovnejte přínos s jednodušší alternativou.

Postup pilotu bez produkčních tajemství

  1. Připravte oddělený účet a zkušební složku s vymyšlenými záznamy. Nedávejte konektoru osobní poštu správce ani klíče k produkci.
  2. Proveďte zamýšlený úkol a zaznamenejte volaná jména nástrojů. Ověřte, že výsledky odpovídají povoleným souborům.
  3. Zkuste ve stejném prostředí požádat o dokument z nepovolené složky. Správný výsledek je odepření přístupu, nikoli ochota modelu soubor nevyužít.
  4. Vyzkoušejte odpojení a opakujte dříve funkční požadavek. Nestačí zmizelá ikona v klientovi; přístup musí přestat fungovat.
  5. Zapište schválenou verzi, vlastníka a podmínky další kontroly. Nové oprávnění nebo změněný seznam nástrojů vrací konektor k posouzení.

Příklad: AI hledá záznamy obchodních příležitostí

Obchodní tým chce, aby asistent našel otevřené nabídky a připravil podklady na schůzku. V prvním pilotu potřebuje čtení vybraných záznamů CRM. Nepotřebuje měnit ceny, exportovat všechny kontakty ani mazat historii. Schvalovací karta proto výslovně odděluje potřebnou čtecí funkci od zbývajících nástrojů, které stejný server nabízí.

Pokud klient nedovoluje nepoužité nástroje zakázat, potřebujete další omezení na úrovni serveru nebo cílové aplikace. Věta v promptu „nic nemaž“ tuto hranici nenahrazuje. Stejně tak popis nástroje nemusí dokazovat, že jeho implementace provádí pouze slíbenou činnost. Rozhodnutí opřete o ověřenou konfiguraci a pozorované volání.

Po pilotu určete, kdo sleduje aktualizace a kdo řeší nestandardní provoz. Do běžného reportu patří identita, čas a typ akce; tajemství a kompletní obsah zákaznických záznamů do něj automaticky nekopírujte. Délku uchování určete podle účelu, nikoli podle toho, kolik místa má disk.

Pro přípravu pravidel navazujte na zabezpečení AI ve firmě, pro vysvětlení manipulace vstupem na prompt injection a pro kontrolu datových hranic na matici dat pro AI. Tyto dokumenty určují širší rámec; schvalovací karta rozhoduje o jednom konkrétním připojení.

ZDROJE A OVĚŘENÍ

revidováno CIAD editorial research; Codex review ·