حمله به سرورهای MCP و اپلیکیشنهای هوش مصنوعی: یک دوره عملی
✅ سرفصل و جزئیات آموزش
آنچه یاد خواهید گرفت:
- درک مسئلهای که MCP آن را حل میکند.
- ساخت سرورهای MCP در Python با ابزارها، منابع و پرامپت ها با استفاده از FastMCP SDK
- اکسپلویت از آسیبپذیریهای رایج در MCP (SSRF، confused deputy، تزریق پرامپت)
- آزمودن مهارتهای خود با تمرینهای تکمیلی دربارهی پیمایش دایرکتوری، تزریق فرمان و بای پس اندپوینت های داخلی
پیشنیازهای دوره
- مهارت اولیه در Python
توضیحات دوره
در حالی که شرکتها برای یکپارچهسازی سریع سرورهای MCP با زیرساخت هوش مصنوعی خود عجله میکنند، سطح حملهی جدیدی در حال شکلگیری است - و بسیاری از توسعهدهندگان بدون اینکه متوجه باشند، در حال ساخت سیستمهای آسیبپذیر هستند.
این دورهی عملی شما را از صفرِ دانش MCP به سطحی میرساند که بتوانید با اطمینان سرورهای MCP را بسازید و به آنها حمله کنید. چه توسعهدهندهای باشید که میخواهد سیستمهای هوش مصنوعی را ایمن کند، چه متخصص امنیتی که بهدنبال آسیبپذیریهاست، این دوره مهارتهای عملی موردنیاز شما را فراهم میکند.
نیازی به راهاندازی پیچیده نیست - همهی آزمایشگاهها در کانتینرهای Docker و با راهنمایی گامبهگام اجرا میشوند. به هزاران دانشجویی بپیوندید که همین حالا در حال یادگیری امنیت زیرساخت نسل بعدی هوش مصنوعی هستند.
در بخش 1، با ساخت اولین سرور MCP خود در Python و با استفاده از FastMCP SDK، یک اصول محکم میسازید. با معماری client-server آشنا میشوید، تفاوت سرورهای MCP محلی و remote را یاد میگیرید و سرور خود را با Claude Desktop یکپارچه میکنید. در پایان این بخش، میدانید چگونه ابزارها، منابع و پرامپت ها را در اختیار مدلهای هوش مصنوعی قرار دهید - و مهمتر از آن، درک میکنید که کجا ممکن است همهچیز اشتباه پیش برود.
در بخش 2، ذهنیت یک مهاجم را در پیش میگیرید. از طریق آزمایشگاههای عملی که در Docker اجرا میشوند، آسیبپذیریهای واقعی زیر را اکسپلویت میکنید:
- جعل درخواست سمت سرور (SSRF) - از ابزارهای واکشی URL برای دسترسی به منابع داخلی سوءاستفاده کنید و با استفاده از زنجیرههای redirect، سازوکارهای حفاظتی رایج را بای پس کنید.
- حملات Confused Deputy - از نقصهای مجوزدهی زمانی که سرورهای MCP دسترسی بیش از حد گستردهای به سرویسهای Backend دارند، اکسپلویت کنید.
- تزریق پرامپت - کوئری های SQL تولیدشده توسط هوش مصنوعی را برای دسترسی به داده غیرمجاز دستکاری کنید و یک مطالعه موردی واقعی از استخراج اطلاعات اعتباری Google Antigravity را بررسی کنید.
- پیمایش دایرکتوری و افشای اطلاعات - فایلهای حساس را از طریق منابع MCP که بهدرستی پیکربندی نشدهاند، استخراج کنید.
این دوره برای چه کسانی مناسب است؟
- مهندسان امنیت، مهندسان نرمافزار
شکارچیان باگ باونتی، تستکنندگان نفوذ
حمله به سرورهای MCP و اپلیکیشنهای هوش مصنوعی: یک دوره عملی
-
چگونه بیشترین بهره را از این دوره ببرید؟ 01:29
-
MCP چیست و چرا به آن نیاز داریم؟ 06:58
-
نمایش سریع - Google Drive MCP با اپلیکیشن Claude Desktop 02:10
-
معماری MCP - سرورهای MCP محلی در برابر remote 06:38
-
بررسی سریع: معماری MCP None
-
اولین سرور MCP محلی شما با FastMCP SDK! 06:45
-
یکپارچهسازی سرور MCP محلی ما با اپلیکیشن Claude Desktop 03:28
-
آیا میتوانید آسیبپذیری را پیدا کنید؟ None
-
افزودن resource به سرور MCP 02:20
-
افزودن prompt به سرور MCP 02:05
-
اکسپلویت کردن از SSRF در ابزار سرور MCP remote - بخش 1 04:26
-
آیا میتوانید قطعهکد آسیبپذیر را پیدا کنید؟ None
-
اکسپلویت کردن از SSRF در ابزار سرور MCP remote - بخش 2 03:39
-
Confused Deputy: نقص مجوزدهی در MCP - بخش 1 04:18
-
Confused Deputy: نقص مجوزدهی در MCP - بخش 2 04:51
-
[اضافی] تزریق پرامپت غیرمستقیم: استخراج مخفیانه اطلاعات از طریق Google Antigravity 07:21
-
تزریق پرامپت مستقیم: چتبات دستیار هوش مصنوعی - بخش 1 06:20
-
تزریق پرامپت مستقیم: چتبات دستیار هوش مصنوعی - بخش 2 06:13
مشخصات آموزش
حمله به سرورهای MCP و اپلیکیشنهای هوش مصنوعی: یک دوره عملی
- تاریخ به روز رسانی: 1405/04/12
- سطح دوره:متخصص
- تعداد درس:18
- مدت زمان :01:18:14
- حجم :422.0MB
- زبان:دوبله زبان فارسی
- دوره آموزشی:AI Academy