Agentic Attacks and Defenses for MCP‑Powered AI Systems
Thejes sree Satheesh kumar, Srinivasan Sekar

#MCP
#API
#LLM
#DevSecOps
#WebMCP
#ATPA
#AI_Agent
🔐 امنیت MCP و مقابله با تهدیدهای Agentهای هوش مصنوعی
🤖 با اتصال AI Agentها به ابزارها و سیستمهای داخلی، Model Context Protocol (MCP) به بخش مهمی از پلتفرمهای مدرن تبدیل شده است. این کتاب نشون میده معماریهای MCP در محیط واقعی چطور کار میکنن، چه Attack Surfaceهای تازهای ایجاد میکنن و چطور میشه از نسل جدید سیستمهای AI محافظت کرد.
✨ ویژگیهای کلیدی
🧩 ساختار معماری MCP در سیستمهای واقعی AI Agent را بررسی میکنه و Trust Boundaryهای اصلی آن را مشخص میکنه.
⚔️ حملههایی مثل Tool Poisoning، Signature Cloaking، Sampling Abuse، Elicitation Attack، DNS Rebinding و Confused Deputy را با سناریوها و Labهای عملی توضیح میده.
🌐 امنیت WebMCP، MCP Serverهای مخرب، Browserهای متصل به MCP و خطرهای ناشی از ابزارهای دارای مجوز گسترده را تحلیل میکنه.
🛡️ راهکارهای دفاعی مبتنی بر Schema، Contract، Monitoring، Least Privilege و Red Teaming مستمر را برای Deploymentهای واقعی ارائه میده.
📘 توضیح کتاب
🔌 هرچه AI Agentها به ابزارها، APIها، دادهها و سیستمهای داخلی بیشتری متصل میشن، MCP هم نقش مهمتری در معماری پلتفرمهای مدرن پیدا میکنه. این تغییر، سطح حمله تازه و بهسرعت در حال رشدی ایجاد کرده؛ چون مدلهای احتمالاتی حالا میتونن مستقیماً با APIها، دادهها و شبکههای واقعی تعامل داشته باشن.
🗺️ کتاب با ترسیم Trust Boundaryهای امروزی MCP شروع میشه و توضیح میده چرا فرضیات سنتی Security وقتی Client یک LLM باشه، همیشه معتبر نیستن. این نگاه کمک میکنه محل شکلگیری خطرهای پنهان در معماریهای Production بهتر شناسایی بشه.
🧪 در ادامه، داستانهای واقعی حمله و Labهای عملی ارائه میشن که تکنیکهای Tool Poisoning، Signature Cloaking و سوءاستفادههای مبتنی بر Sampling را نمایش میدن. همچنین روشهای Sampling-based و Elicitation-based برای ارزیابی رفتار مدل بررسی میشن.
🌐 کتاب سپس سراغ حملههایی میره که محیط پیرامون Agent را هدف قرار میدن. DNS Rebinding، MCP Serverهای مخرب و الگوهای Confused Deputy از جمله موضوعات این بخش هستن؛ الگوهایی که میتونن ابزارهای دارای Permission بیشازحد را به مسیرهایی برای حملههای پرخطر تبدیل کنن.
🛡️ بخشهای دفاعی کتاب بر استفاده از Schemaها، Contractها، Monitoring، اصل Least Privilege و آزمایش مداوم Red Team تمرکز دارن. هر فصل کمک میکنه این مفاهیم را در Deploymentهای واقعی به کار بگیری و صرفاً در سطح توضیحات نظری باقی نمونن.
🎯 کتاب با تکیه بر پژوهشهای فعال در زمینه امنیت MCP و آزمایش Agentها در دنیای واقعی، یک مسیر متمرکز برای محافظت از نسل بعدی سیستمهای AI ارائه میده. بعد از مطالعه آن، میتونی معماری MCP را بهتر تحلیل کنی، Attack Surfaceها را تشخیص بدی و کنترلهای دفاعی متناسب با خطرهای واقعی طراحی کنی.
🎯 چیزهایی که یاد میگیری
🧠 درک میکنی معماریهای MCP در سیستمهای واقعی AI Agent چطور کار میکنن.
🗺️ یاد میگیری Trust Boundaryها را شناسایی و Attack Surfaceهای نوظهور را ترسیم کنی.
🧪 میتونی از تکنیکهای Sampling-based و Elicitation-based برای ارزیابی رفتار مدل استفاده کنی.
☠️ با Tool Poisoning، Output Poisoning و Signature Cloaking در MCP آشنا میشی.
🔗 یاد میگیری Elicitation Attackها چطور Formها و URLها را به ابزار حمله تبدیل میکنن.
🌐 میتونی از محیطهای MCP در برابر DNS Rebinding محافظت کنی.
🗝️ خطرهای Confused Deputy و ابزارهای دارای مجوز بیشازحد را درک میکنی و راههای کاهش آنها را یاد میگیری.
🛡️ میتونی با Schema، Contract، Monitoring، Least Privilege و Red Teaming مستمر، دفاعهای مناسبتری برای MCP طراحی کنی.
👤 این کتاب برای چه کسانیه؟
🔐 این کتاب برای Security Engineerها، تیمهای AI Platform، متخصصان Red Team، فعالان DevSecOps و افرادی نوشته شده که مسئول ایمنسازی سیستمهای مبتنی بر AI و Applicationهای مجهز به LLM هستن.
⚙️ MCP Implementerها و توسعهدهندگان Agent Frameworkها میتونن از مطالب کتاب برای شناخت رفتار معماری MCP در Production، شناسایی مسیرهای حمله و طراحی کنترلهای دفاعی استفاده کنن.
🏢 Technical Leaderهایی که مسئول تصمیمهای امنیتی و معماری سیستمهای Agentic هستن هم میتونن با مطالعه کتاب، درک دقیقتری از ریسکهای MCP و الزامات محافظت از ابزارها، APIها، دادهها و شبکههای متصل به Agentها به دست بیارن. در متن منبع، پیشنیاز مشخصی برای مطالعه کتاب ذکر نشده است.
📖 فهرست مطالب
بخش اول. مبانی؛ چشمانداز تهدیدهای Agentic
فصل ۱. از معماری تا Attack Surface
فصل ۲. تجزیه و تحلیل Trust Boundaryهای MCP
فصل ۳. فکرکردن مثل مهاجم؛ ذهنیت Red Team
بخش دوم. سوءاستفاده از ابزارها و حملههای مخصوص MCP
فصل ۴. حمله پیشرفته Tool Poisoning یا ATPA؛ مسمومسازی خروجی
فصل ۵. Signature Cloaking؛ پارامترهای نامرئی MCP
بخش سوم. حملههای Sampling و Elicitation
فصل ۶. سوءاستفاده از Sampling و دستیار ربودهشده
فصل ۷. حملههای Elicitation؛ تبدیل Formها و URLها به سلاح
بخش چهارم. سوءاستفاده از شبکه و محیط
فصل ۸. DNS Rebinding و تبدیل Agent به ابزاری علیه شبکه خودی
فصل ۹. Confused Deputy؛ Agentی با کلیدهای بیشازحد
بخش پنجم. WebMCP
فصل ۱۰. WebMCP و Browser بهعنوان MCP Server
فصل ۱۱. امنیت WebMCP و Attack Surface احرازهویتشده
بخش ششم. کنار هم قراردادن تمام بخشها
فصل ۱۲. راهنمای جیبی مدافع
👤 درباره نویسندگان
🔐 تجس سری ساتیش کومار، Quality Analyst – Consultant در ThoughtWorks است و در زمینه آزمایش امنیت Applicationها و AI تخصص داره.
🎓 او دارای گواهی Certified Ethical Hacker و مدارک CompTIA Security+، ISC2 Certified in Cybersecurity و Google Cybersecurity Professional است.
🧪 تجس سری ساتیش کومار سابقه گستردهای در Automation Testing با Playwright، Selenium، WebdriverIO و Appium داره. او شیوههای Quality Engineering و Security را با هم ترکیب میکنه تا Software Systemهای تابآورتری ساخته بشن.
🛡️ او به ساخت اکوسیستمهای امن AI و توسعه استراتژیهای دفاعی برای فناوریهای نوظهوری مثل Model Context Protocol علاقهمنده و در کنفرانسهای مختلفی از جمله NullCon و TechXpresso سخنرانی کرده است.
🤖 سرینیواسان سکار از علاقهمندان AI و Director of Engineering در TestMu AI، با نام پیشین LambdaTest، است و در این مجموعه هدایت نوآوری در Agentic AI را بر عهده داره.
⚙️ فعالیت او بر ساخت نسل بعدی AI Platformها و استفاده از MCP برای ایجاد Applicationهای هوشمند و Agentic متمرکزه.
🌐 سرینیواسان سکار از حامیان جدی Open Source، عضو شناختهشده جامعه Appium و مشارکتکننده فعال در پروژههای مطرحی مثل Selenium، Appium و Webdriver.io است.
🎤 او بهطور منظم در کنفرانسهای بینالمللی فناوری سخنرانی میکنه و تخصص خود را درباره معماری و کاربرد عملی فناوریهای نوظهور AI در رویدادهایی مثل SeleniumConf، AppiumConf و FOSDEM ارائه داده است.
As AI agents plug into more tools and internal systems, the Model Context Protocol (MCP) is becoming a core part of how modern platforms work. With this shift comes a fast‑growing challenge: understanding the new attack surfaces created when probabilistic models interact with real APIs, data, and networks. This book gives practitioners a clear, practical guide to navigating that emerging threat landscape by showing how MCP architectures behave in production and where hidden risks often appear.
The book begins by mapping today’s MCP trust boundaries and explaining why traditional security assumptions don’t hold when the “client” is an LLM. You’ll explore real attack stories and hands‑on labs demonstrating tool‑poisoning techniques, signature cloaking, and sampling‑based abuses. You’ll then learn how attackers target the surrounding environment through DNS rebinding, malicious MCP servers, and confused‑deputy patterns that turn over‑permissioned tools into high‑impact attack paths.
From there, the book provides defensive approaches built on schemas, contracts, monitoring, least privilege, and continuous red‑team testing. Each chapter helps you apply the ideas to real deployments. Drawing on active MCP security research and real‑world agent testing, this book offers a focused roadmap for securing the next generation of AI systems.
What You Will Learn
Who This Book is For
This book is for security engineers, AI platform teams, red‑teamers, DevSecOps practitioners, MCP implementers, agent‑framework developers, and technical leaders responsible for securing AI‑driven systems and LLM‑powered applications.
Table of Contents
Part I. Foundations: The Agentic Threat Landscape
Chapter 1. From Architecture to Attack Surface
Chapter 2. Deconstructing the MCP Trust Boundaries
Chapter 3. Thinking Like an Attacker (the Red-Team Mindset)
Part II. Tool and MCP-Specific Abuse
Chapter 4. Advanced Tool Poisoning Attack (ATPA): Output Poisoning
Chapter 5. Signature Cloaking: The Invisible MCP Parameters
Part III. Sampling and Elicitation Attacks
Chapter 6. Sampling Abuse and the Hijacked Assistant
Chapter 7. Elicitation Attacks: Weaponizing Forms and URLs
Part IV. Network and Environment Abuse
Chapter 8. DNS Rebinding and Turning Your Agent Against Your Own Network
Chapter 9. The Confused Deputy: The Agent with Too Many Keys
Part V. WebMCP
Chapter 10. WebMCP and the Browser as an MCP Server
Chapter 11. WebMCP Security and the Authenticated Attack Surface
Part VI. Putting It All Together
Chapter 12. The Defender’s Pocket Playbook
About the Author
Thejes sree Satheesh kumar is a Quality Analyst – Consultant at ThoughtWorks, specialising in application and AI security testing. She is a Certified Ethical Hacker and holds CompTIA Security+, ISC2 Certified in Cybersecurity and Google Cybersecurity Professional certifications. With a strong background in automation testing using Playwright, Selenium, WebdriverIO, and Appium, Thejes combines quality engineering and security practices to build resilient software systems. She is passionate regarding secure AI ecosystems and advancing defensive strategies for emerging technologies like the Model Context Protocol (MCP). She is a speaker at various conferences, including NullCon and TechXpresso.
Srinivasan Sekar is an AI enthusiast and the Director of Engineering at TestMu AI (formerly LambdaTest), where he leads innovation in Agentic AI. His work focuses on building next-generation AI platforms and leveraging the Model Context Protocol (MCP) to create intelligent agentic applications. A passionate advocate for open source, Srinivasan is a recognised Appium member and an active contributor to several prominent projects, including Selenium, Appium, and Webdriver.io. He is a frequent speaker at international technology conferences, providing his deep expertise at events such as SeleniumConf, AppiumConf, and FOSDEM on the architecture and practical application of emerging AI technologies









