ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-25, Saturday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

MCP ප්‍රොටෝකෝලයේ නව දෝෂය හෙළිවීම සහ සති 6 තුළ යාවත්කාලීන සැලසුම

MCP ප්‍රොටෝකෝලයේ නව දෝෂය හෙළිවීම සහ සති 6 තුළ යාවත්කාලීන සැලසුම

ඔබ මේ වසරේ claude_desktop_config.json හෝ mcp.json ගොනුවකට සරලව සම්බන්ධතා පේළියක් පිටපත් කර MCP සර්වර් එකක් එක් කර ඇත්නම්, මේ ලිපිය ඔබටමයි. මෙය MCP හොඳද නරකද කියන සාමාන්‍ය විවේචනයක් නොව, 2026 දී ප්‍රොටෝකෝල මට්ටමේ කුමක් බිඳ ගියේ, සති හය තුළ එය සකස් කරන යාවත්කාලීන කුමක්ද, සහ ඔබගේ ඊළඟ සර්වර් එකට පෙර පරීක්ෂා කළ යුතු කරුණු ගැන විස්තරාත්මක විග්‍රහයක් වේ.

2026 අප්‍රේල් 15 වන දින OX Security, Anthropic විසින් නිල වශයෙන් නිකුත් කරන ලද Model Context Protocol (MCP) SDK හතරම—Python, TypeScript, Java, Rust—හි ඇති අභ්‍යන්තර දෝෂයක් හෙළි කරයි. මෙම දෝෂය, සර්වර් ගොනුවේ (mcp.json) අන්තර්ගත අගයන් සෘජුවම shell විධාන ලෙස ක්‍රියාත්මක කිරීමට ඉඩ දෙන අතර, එම ගොනුවට ප්‍රවේශය ලැබූ කවුදනම්, පද්ධතියේ මූලික අධිකාරි (root) අධිකාරියෙන් කේත ක්‍රියාත්මක කළ හැකිය. CVE-2026-30623 ලෙස නිල අංකයක් ලැබූ මෙම ගැටලුව, 150 මිලියන ඩවුන්ලෝඩ්‌වලින් 200,000 කට වැඩි ආදාන-ප්‍රවාහයක් පාවිච්චි කරන ලද සපයන්නන්ට බලපෑමක් ඇති බව OX Security වාර්තා කරයි.

මෙම ප්‍රශ්නය MCP හි STDIO transport (දේශීය ප්‍රොසෙස් අතුරුමුහුණත) මගින් පාරිසරික පරාමිති (environment variables) සෘජුවම shell විධාන වෙත පාරිභෝගිකව ලබා දීමෙන් සිදුවේ. ආක්‍රමණකරු, දුෂ්කර npm පැකේජයක්, දුර්වලිත මෙවලම් සංග්‍රහයක්, හෝ අභ්‍යන්තර සේවාදායකයකට ලියන අයිතියක් ඇති අයෙකු හරහා මෙම ගොනුව වෙනස් කළහොත්, එම විධානය පද්ධතියේ මට්ටමේ ක්‍රියාත්මක වේ—සර්වර් සාර්ථකව ඇරඹුනොත්ද, නැත්නම්.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

  • සිසුන් – AI සහ tool integration පිළිබඳ පාඨමාලා ගත් සිසුන්ට, මෙම වර්ගයේ සපයන්නා-පාරිභෝගික ආරක්ෂා නීති පිළිබඳ අවබෝධය වැඩි වීමෙන් වඩාත් ආරක්ෂිත මෘදුකාංග සංවර්ධනයට හැකියාව ලැබේ.
  • සංවර්ධකයින් – MCP භාවිතා කරන දේශීය start‑up සහ ව්‍යාපාරික සංවර්ධකයින්ට, STDIO transport වෙනුවට TLS‑secured remote transport භාවිතා කරමින් රහස්‍ය තොරතුරු රැඳවීමේ අවශ්‍යතාවය දැක්වෙයි. එමඟින් supply‑chain attack වලින් ආරක්ෂාව වැඩි වේ.
  • ව්‍යාපාර – මූලික දත්ත ගබඩා, production database, හෝ cloud API සමඟ සම්බන්ධ වීමට MCP භාවිතා කරන කම්පැනි වලට, අදාළ config ගොනු පරීක්ෂා කිරීම, අධිකාරි පාලනය, සහ CI/CD pipeline තුළ ස්වයංක්‍රීය audit එකතු කිරීම අවශ්‍ය වේ. මෙය අනාගත ආර්ථික හා නීතිමය පරීක්ෂණවලට සූදානමක් වේ.

ඔබේ පද්ධතියේ MCP සර්වර් ගොනුවේ STDIO භාවිතය සහ අභ්‍යන්තර රහස්‍යයන් (secrets) අන්තර්ගතය පරීක්ෂා කිරීම, සහ remote transport (HTTPS, gRPC) සමඟ සැකසුම් කිරීම දැන් අත්‍යවශ්‍යයි. OX Security විසින් පිරිනමූ නව යාවත්කාලීනය සති හය තුළ නිකුත් වන අතර, එය STDIO transport හි sanitization ක්‍රමයක් ඇතුළත් කරයි. එතෙක්, ඔබේ සංවිධානයේ config audit script එකක් (jq භාවිතා) ක්‍රියාත්මක කර, අනවශ්‍ය shell command execution අවදානම අඩු කරගන්න.

අවසානයේ, MCP යනු Tools layer එකේ ප්‍රධාන අංගයක් වන අතර, එහි නිවැරදි සැකසුමක් නොමැතිව, AI model එකක් නිවැරදි වාක්‍යයක් උපුටා දුන්නේත්, වැරදි ක්‍රියාවක් සිදු කරනු ඇත. එබැවින්, සැලසුම්, පරීක්ෂා, සහ නවතම SDK යාවත්කාලීන කිරීම තුළින් ආරක්ෂිත AI toolchain එකක් ගොඩනැගීමට අවශ්‍ය වේ.

💡 ඔබේ සේවාදායකය පරීක්ෂා කර, ආරක්ෂාව තහවුරු කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#MCP #CVE #AI #Security #Developers #SriLanka