Model Context Protocol (MCP) štandardizoval spôsob, akým autonómni AI agenti komunikujú s externými nástrojmi, podnikovými databázami a rozhraniami API. Základná implementácia tohto protokolu však vytvára zásadné bezpečnostné a finančné riziká. V predvolenom nastavení totiž MCP servery poskytujú jazykovému modelu kompletný zoznam všetkých dostupných nástrojov a ich schém v rámci každého kontextového okna. Riešením tohto štrukturálneho problému je Identity-scoped MCP, ktorý dynamicky filtruje kontext a oprávnenia nástrojov na základe overenej identity konkrétneho používateľa.
Bezpečnostné limity a tokenová réžia štandardného MCP
Tradičné nasadenie MCP trpí dvoma hlavnými nedostatkami:
- Problém zmäteného zástupcu (Confused Deputy): Ak má AI agent prístup ku všetkým firemným nástrojom, prompt injection útok môže model prinútiť vykonať akcie s administrátorskými právami, aj keď pôvodný dopyt zadal používateľ so základným prístupom.
- Neudržateľná spotreba tokenov: Posielanie stoviek definícií funkcií (JSON schém) pri každom volaní modelu neúmerne nafukuje systémový prompt. To zvyšuje latenciu odpovedí a dramaticky predražuje prevádzkové náklady na inferenciu.
- Absencia granularnej auditovateľnosti: Pri generickom API kľúči nie je možné presne dohľadať, ktorý koncový používateľ inicioval konkrétnu databázovú operáciu vykonanú agentom.
Identity-scoped MCP integruje princípy Zero Trust a správy identít (IAM) priamo do transportnej vrstvy protokolu. MCP server overí identitu volajúceho (napríklad cez JWT token alebo OAuth 2.0 flow) a modelu sprístupní výhradne tie nástroje, na ktoré má používateľ explicitné oprávnenie v systéme riadenia prístupu (RBAC/ABAC).
Ako môžu koncept implementovať slovenské organizácie
Pre slovenské podniky budujúce interných asistentov alebo automatizované procesy predstavuje tento prístup spôsob, ako splniť striktné legislatívne požiadavky vrátane smernice NIS2 a nariadenia GDPR.
1. Integrácia s existujúcim Identity Providerom (IdP)
Namiesto správy vlastných oprávnení v kóde agenta sa MCP server napojí na podnikový IdP (ako Microsoft Entra ID, Keycloak či Okta). Požiadavka odoslaná agentovi nesie kontext identity používateľa, ktorý MCP gateway overí pred odoslaním promptu do LLM.
2. Dynamická injekcia schém podľa rolí
MCP server filtruje manifest nástrojov v reálnom čase. Ak systém používa bežný zamestnanec, do kontextu modelu sa odošlú len nástroje na čítanie verejných znalostných báz. Nástroje pre prístup k citlivým personálnym dátam alebo zápis do ERP systémov zostanú pre LLM úplne neviditeľné.
3. Zavedenie LLM FinOps
Zúženie zoznamu posielaných nástrojov z desiatok na jednotky znižuje veľkosť vstupného kontextu o stovky až tisíce tokenov na každú interakciu. Pri tisícoch volaní denne to prináša okamžitú a merateľnú úsporu nákladov na API volania modelov ako Claude 3.5 Sonnet alebo GPT-4o.
Praktické scenáre nasadenia
Princíp Identity-scoped MCP nachádza uplatnenie v prostrediach, kde jeden spoločný model obsluhuje používateľov s rôznymi úrovňami bezpečnostnej previerky:
- Bankový a finančný sektor: AI asistent pre pobočkových pracovníkov má k dispozícii len analytické nástroje pre klientske účty, zatiaľ čo risk manažér má cez toho istého agenta prístup k nástrojom pre hĺbkový schvaľovací proces úverov. Model fyzicky nedisponuje definíciou citlivých funkcií, ak dopyt nepochádza od autorizovanej osoby.
- Zákaznícka podpora v e-commerce: Agent komunikujúci so zákazníkom môže čítať stav objednávky, no nástroje na refundáciu alebo zmenu doručovacej adresy sa aktivujú až vtedy, keď požiadavku prevezme interný špecialista podpory.
- Forenzná stopovateľnosť: Každé volanie nástroja (Tool Call) nesie kryptograficky overiteľné ID používateľa, čo umožňuje presný audit zásahov do databáz a predchádza interným podvodom.
Odporúčania pre technické tímy
Prechod na architektúru identity-scoped MCP vyžaduje systematický postup:
V prvom kroku auditujte všetky nástroje a API, ktoré AI agentom sprístupňujete. Zadefinujte maticu oprávnení a oddelite čítacie operácie od deštruktívnych zápisov. Následne nasaďte MCP Proxy bránu, ktorá zachytáva komunikáciu medzi klientskou aplikáciou, LLM a MCP servermi, pričom validuje používateľské tokeny.
Bezpečnosť AI agentov nemožno riešiť iba systémovými inštrukciami v prompte. Deterministické obmedzenie kontextu a nástrojov na úrovni identity predstavuje jediný robustný spôsob, ako zabrániť únikom dát a udržať inferenčné náklady pod kontrolou.