MCP propojuje AI aplikaci s dalšími nástroji a daty. Pro firmu proto není podstatné jen to, zda konektor funguje, ale také co může přečíst, komu může informace předat a které změny dokáže provést. Kontrolu dělejte nad konkrétní verzí serveru a konkrétním účtem. Jméno projektu ani počet hvězdiček v repozitáři nejsou schválení k přístupu do firemní pošty.
Dokumentace Model Context Protocol upozorňuje mimo jiné na rizika lokálního spouštění a nesprávného zacházení s přístupovými tokeny. Microsoft doporučuje u Azure MCP omezit oprávnění, izolovat místní běh a kontrolovat změny definic nástrojů. Následující karta je návrh CIAD pro interní rozhodnutí; není certifikací konektoru ani výsledkem jeho penetračního testu.
Kontrolní seznam pro vlastníka konektoru
| Oblast | Co musí být zapsáno | Co znamená nevyhovující výsledek |
|---|---|---|
| Původ | Provozovatel, repozitář, verze, způsob aktualizace | Neznámý balíček se nespouští |
| Účel | Jediná konkrétní práce, kterou server umožní | Obecné „usnadní práci“ nestačí |
| Data | Povolená úložiště a vyloučené složky | Přístup ke všemu vyžaduje přepracování |
| Akce | Oddělené čtení, vytváření a mazání | Zápis se nepřidává kvůli pohodlí |
| Identita | Vlastník účtu, tokenu a obnovy | Soukromý účet není provozní vlastník |
| Ukončení | Postup odpojení a ověření neplatnosti přístupu | Pilot bez vypínače nezačíná |
U každého řádku požadujte důkaz. U verze je to odkaz na vydání, u oprávnění výpis skutečné konfigurace a u odpojení záznam testu. Formulář vyplněný dodavatelem má jinou váhu než kontrola provedená vaším správcem. Pokud nástroj potřebuje široké oprávnění jen kvůli způsobu implementace, porovnejte přínos s jednodušší alternativou.
Postup pilotu bez produkčních tajemství
- Připravte oddělený účet a zkušební složku s vymyšlenými záznamy. Nedávejte konektoru osobní poštu správce ani klíče k produkci.
- Proveďte zamýšlený úkol a zaznamenejte volaná jména nástrojů. Ověřte, že výsledky odpovídají povoleným souborům.
- Zkuste ve stejném prostředí požádat o dokument z nepovolené složky. Správný výsledek je odepření přístupu, nikoli ochota modelu soubor nevyužít.
- Vyzkoušejte odpojení a opakujte dříve funkční požadavek. Nestačí zmizelá ikona v klientovi; přístup musí přestat fungovat.
- Zapište schválenou verzi, vlastníka a podmínky další kontroly. Nové oprávnění nebo změněný seznam nástrojů vrací konektor k posouzení.
Příklad: AI hledá záznamy obchodních příležitostí
Obchodní tým chce, aby asistent našel otevřené nabídky a připravil podklady na schůzku. V prvním pilotu potřebuje čtení vybraných záznamů CRM. Nepotřebuje měnit ceny, exportovat všechny kontakty ani mazat historii. Schvalovací karta proto výslovně odděluje potřebnou čtecí funkci od zbývajících nástrojů, které stejný server nabízí.
Pokud klient nedovoluje nepoužité nástroje zakázat, potřebujete další omezení na úrovni serveru nebo cílové aplikace. Věta v promptu „nic nemaž“ tuto hranici nenahrazuje. Stejně tak popis nástroje nemusí dokazovat, že jeho implementace provádí pouze slíbenou činnost. Rozhodnutí opřete o ověřenou konfiguraci a pozorované volání.
Po pilotu určete, kdo sleduje aktualizace a kdo řeší nestandardní provoz. Do běžného reportu patří identita, čas a typ akce; tajemství a kompletní obsah zákaznických záznamů do něj automaticky nekopírujte. Délku uchování určete podle účelu, nikoli podle toho, kolik místa má disk.
Pro přípravu pravidel navazujte na zabezpečení AI ve firmě, pro vysvětlení manipulace vstupem na prompt injection a pro kontrolu datových hranic na matici dat pro AI. Tyto dokumenty určují širší rámec; schvalovací karta rozhoduje o jednom konkrétním připojení.
ZDROJE A OVĚŘENÍ
revidováno CIAD editorial research; Codex review ·