שילוב של הגנה מוגברת על המודל עם שרתי Google ו-Google Cloud MCP

במאמר הזה מוסבר איך להגדיר את Model Armor כדי להגן על הנתונים שלכם ולאבטח את התוכן כששולחים בקשות ל Google Cloudשירותים שחושפים כלים ושרתים של Model Context Protocol‏ (MCP).

‫הגנה מוגברת על המודל עוזר לאבטח את אפליקציות ה-AI האקטיבי שלכם, על ידי ניקוי של קריאות לכלים ותשובות של MCP. התהליך הזה מצמצם סיכונים כמו החדרת הנחיות וגילוי של נתונים רגישים.

שרתי MCP נתמכים

במאמר מוצרים עם תמיכה ב-הגנה מוגברת על המודל תוכלו למצוא רשימה של שרתי Google ו- Google Cloud MCP שנתמכים.

הגדרות אבטחה מינימליות של הגנה מוגברת על המודל לא יחולו אם תתקשרו לשרתי Google ו- Google Cloud MCP שלא נתמכים.

שיקולים לגבי מיקום הנתונים

המונח 'סמכות שיפוט' מתייחס לאזור הגיאוגרפי ולגבול המשפטי שבהם הנתונים שלכם מעובדים ומאוחסנים. ההגדרה הזו חיונית למיקום אחסון הנתונים – היא מבטיחה שהנתונים יישארו במיקום שנבחר כדי לעמוד בתקנות. ‫הגנה מוגברת על המודל הוא שירות אזורי, אבל הוא לא זמין בכל אזור שבו פועלים שירותים נתמכים של Google ושל שרתי MCP. Google Cloud Google Cloud אם מפעילים את הגנה מוגברת על המודל בשירות שנתמך על ידי MCP בתחום שיפוט שבו הגנה מוגברת על המודל לא זמין, יכול להיות שהנתונים יישלחו לנקודת קצה של הגנה מוגברת על המודל בתחום שיפוט אחר לצורך בדיקת אבטחה. שיחות חוצות-סמכות שיפוט עשויות להשפיע על דרישות מיקום אחסון הנתונים בשירות הנתמך על ידי MCP. כדי לדעת איך שיחות בין תחומים משפיעות על מיקום הנתונים בשירותים הספציפיים שבהם אתם משתמשים, אפשר לעיין במסמכים של כל שירות שתומך ב-MCP.

לפני שמתחילים

  1. מפעילים את ממשק ה-API שרוצים לגשת אליו דרך MCP. מידע נוסף זמין במאמר בנושא הפעלת מוצרים נתמכים.
  2. מפעילים את Model Armor API בפרויקט. מידע נוסף זמין במאמר הפעלת ממשקי API.
  3. אם יש לכם דרישות לגבי מיקום אחסון הנתונים, אתם צריכים להגדיר אובייקט מסוג sink לניתוב יומנים למיקום אחסון שעומד בדרישות לפני שתפעילו את Cloud Logging בהליך הבא. הגדרת sink ביומן עוזרת לוודא שיומני הגנה מוגברת על המודל מאוחסנים בקטגוריות בתחום השיפוט המתאים. מידע נוסף מופיע במאמר בנושא הגדרת אזור ליומנים.

מטען ייעודי (payload) נתמך ולא נתמך של MCP

‫Model Armor מנקה רק את מטען ה-MCP הבא:

  • בקשת tools/call ותגובה
  • בקשת prompts/get ותגובה
  • שגיאות בהרצת כלי ה-MCP (יעד להחדרת הנחיות על ידי יוצרים זדוניים של כלי MCP)

התכונה Model Armor מאפשרת את מטען הייעוד הבא ללא ניקוי:

  • tools/list
  • resources/*
  • notifications/*
  • ‫HTTP/SSE שניתן להזרמה עבור MCP
  • שגיאות בפרוטוקול MCP (לדוגמה, כל השגיאות מלבד שגיאות בהרצת כלי)

הגדרת הגנה לשרתי MCP של Google ושרתי MCP מרוחקים Google Cloud

כדי להגן על השיחות והתשובות של כלי ה-MCP, אפשר להשתמש בהגדרות של Model Armor. הגדרת רמת בסיס מגדירה את מסנני האבטחה המינימליים שחלים על הפרויקט. ההגדרה הזו מחילה קבוצה עקבית של מסננים על כל הקריאות והתשובות של כלי MCP בפרויקט.

הגדרת סף תחתון של הגנה מוגברת על המודל עם הפעלת ניקוי נתונים ב-MCP. מידע נוסף זמין במאמר בנושא הגדרת ערכי סף ב-Model Armor.

דוגמה לפקודה:

gcloud model-armor floorsettings update \
--full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
--enable-floor-setting-enforcement=TRUE \
--add-integrated-services=GOOGLE_MCP_SERVER \
--google-mcp-server-enforcement-type=INSPECT_AND_BLOCK \
--enable-google-mcp-server-cloud-logging \
--malicious-uri-filter-settings-enforcement=ENABLED \
--add-rai-settings-filters='[{"confidenceLevel": "MEDIUM_AND_ABOVE", "filterType": "DANGEROUS"}]'

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud .

שימו לב להגדרות הבאות:

  • INSPECT_AND_BLOCK: סוג האכיפה שבודק את התוכן בשרת MCP של Google וחוסם הנחיות ותשובות שתואמות למסננים.
  • ENABLED: ההגדרה שמפעילה מסנן או אכיפה.
  • MEDIUM_AND_ABOVE: רמת המהימנות של ההגדרות של המסנן 'שימוש אחראי ב-AI – מסוכן'. אפשר לשנות את ההגדרה הזו, אבל ערכים נמוכים יותר עלולים להוביל ליותר תוצאות חיוביות כוזבות. מידע נוסף זמין במאמר בנושא רמות הסמך של Model Armor.

אימות ההגנה של Model Armor

אחרי שמגדירים את ההגנה של Model Armor על שרתי MCP, אפשר לוודא שהיא פועלת על ידי שליחת בקשה שמכילה תוכן שצריך להיחסם ובדיקה ש-Model Armor חוסם אותה. בשלבים הבאים מניחים שהפעלתם את רישום ביומן עבור הגנה מוגברת על המודל כמו שמתואר במאמר הגדרת הגנה לשרתי Google ו- Google Cloud MCP.

  1. בפרויקט שבו הפעלתם את ההגנה באמצעות Model Armor, צריך לקרוא לכלי MCP עם ערך מזיק באחד מהפרמטרים שלו. לדוגמה, אם הפעלתם את המסנן של URI זדוני, צריך לכלול פרמטר עם כתובת URL לבדיקת פישינג, כמו http://testsafebrowsing.appspot.com/s/phishing.html.
  2. מוודאים שהשיחה עם כלי ה-MCP חסומה. בהתאם לשרת וללקוח של MCP, יכול להיות שתקבלו שגיאה או תגובה ריקה, שמציינות שהבקשה נחסמה על ידי מדיניות אבטחה.
  3. נכנסים לדף Logs Explorer במסוף Google Cloud .

    כניסה לדף Logs Explorer

  4. בחלונית Query, מזינים את השאילתה הבאה:

    resource.type="model-armor_managed_service"
    logName="projects/PROJECT_ID/logs/modelarmor.googleapis.com%2Fdetection"
    

    מחליפים את PROJECT_ID במזהה הפרויקט.

  5. לוחצים על Run query.

  6. בודקים את התוצאות בקטע תוצאות השאילתה. אם הגנה מוגברת על המודל חסמה את הבקשה, תופיע רשומה ביומן עם פרטים על האיום שזוהה, כמו MALICIOUS_URI_DETECTED.

השבתת סריקת תעבורת נתונים של MCP באמצעות הגנה מוגברת על המודל

כדי להפסיק את הסריקה האוטומטית של התנועה אל השרתים של Google MCP וממנה על ידי Model Armor על סמך הגדרות הרצפה של הפרויקט, מריצים את הפקודה הבאה:

gcloud model-armor floorsettings update \
  --full-uri='projects/PROJECT_ID/locations/global/floorSetting' \
  --remove-integrated-services=GOOGLE_MCP_SERVER

מחליפים את PROJECT_ID במזהה הפרויקט ב- Google Cloud . התכונה Model Armor לא מחילה באופן אוטומטי את הכללים שמוגדרים בהגדרות הרצפה של הפרויקט על תעבורה של שרת Google MCP.

ההגדרות של הסף התחתון של Model Armor וההגדרה הכללית יכולות להשפיע על יותר דברים מאשר רק על MCP. ‫Model Armor משולב עם שירותים כמו Gemini Enterprise Agent Platform, ולכן כל שינוי שתבצעו בהגדרות של רמת הבסיס יכול להשפיע על סריקת התנועה ועל התנהגויות הבטיחות בכל השירותים המשולבים, ולא רק ב-MCP.

המאמרים הבאים