آنچه یاد خواهید گرفت:
درک مسئلهای که MCP آن را حل میکند.
ساخت سرورهای MCP در Python با ابزارها، منابع و پرامپت ها با استفاده از FastMCP SDK
اکسپلویت از آسیبپذیریهای رایج در MCP (SSRF، confused deputy، تزریق پرامپت)
آزمودن مهارتهای خود با تمرینهای تکمیلی دربارهی پیمایش دایرکتوری، تزریق فرمان و بای پس اندپوینت های داخلی
پیشنیازهای دوره
مهارت اولیه در Python
توضیحات دوره
در حالی که شرکتها برای یکپارچهسازی سریع سرورهای MCP با زیرساخت هوش مصنوعی خود عجله میکنند، سطح حملهی جدیدی در حال شکلگیری است - و بسیاری از توسعهدهندگان بدون اینکه متوجه باشند، در حال ساخت سیستمهای آسیبپذیر هستند.
این دورهی عملی شما را از صفرِ دانش MCP به سطحی میرساند که بتوانید با اطمینان سرورهای MCP را بسازید و به آنها حمله کنید. چه توسعهدهندهای باشید که میخواهد سیستمهای هوش مصنوعی را ایمن کند، چه متخصص امنیتی که بهدنبال آسیبپذیریهاست، این دوره مهارتهای عملی موردنیاز شما را فراهم میکند.
نیازی به راهاندازی پیچیده نیست - همهی آزمایشگاهها در کانتینرهای Docker و با راهنمایی گامبهگام اجرا میشوند. به هزاران دانشجویی بپیوندید که همین حالا در حال یادگیری امنیت زیرساخت نسل بعدی هوش مصنوعی هستند.
در بخش 1، با ساخت اولین سرور MCP خود در Python و با استفاده از FastMCP SDK، یک اصول محکم میسازید. با معماری client-server آشنا میشوید، تفاوت سرورهای MCP محلی و remote را یاد میگیرید و سرور خود را با Claude Desktop یکپارچه میکنید. در پایان این بخش، میدانید چگونه ابزارها، منابع و پرامپت ها را در اختیار مدلهای هوش مصنوعی قرار دهید - و مهمتر از آن، درک میکنید که کجا ممکن است همهچیز اشتباه پیش برود.
در بخش 2، ذهنیت یک مهاجم را در پیش میگیرید. از طریق آزمایشگاههای عملی که در Docker اجرا میشوند، آسیبپذیریهای واقعی زیر را اکسپلویت میکنید:
جعل درخواست سمت سرور (SSRF) - از ابزارهای واکشی URL برای دسترسی به منابع داخلی سوءاستفاده کنید و با استفاده از زنجیرههای redirect، سازوکارهای حفاظتی رایج را بای پس کنید.
حملات Confused Deputy - از نقصهای مجوزدهی زمانی که سرورهای MCP دسترسی بیش از حد گستردهای به سرویسهای Backend دارند، اکسپلویت کنید.
تزریق پرامپت - کوئری های SQL تولیدشده توسط هوش مصنوعی را برای دسترسی به داده غیرمجاز دستکاری کنید و یک مطالعه موردی واقعی از استخراج اطلاعات اعتباری Google Antigravity را بررسی کنید.
پیمایش دایرکتوری و افشای اطلاعات - فایلهای حساس را از طریق منابع MCP که بهدرستی پیکربندی نشدهاند، استخراج کنید.
این دوره برای چه کسانی مناسب است؟
مهندسان امنیت، مهندسان نرمافزار
شکارچیان باگ باونتی، تستکنندگان نفوذ