Sejak Anthropic memperkenalkannya akhir 2024 sebagai "USB-C untuk aplikasi AI", Model Context Protocol (MCP) telah menjadi standar de facto bagi agen AI untuk terhubung ke alat, basis data, dan layanan eksternal. Memasuki akhir 2026, adopsinya sudah meluas ke perusahaan teknologi, fintech, hingga tim internal IT di Indonesia yang menghubungkan asisten AI mereka ke Slack, GitHub, basis data pelanggan, dan sistem tiket dukungan lewat MCP server. Kemudahan inilah yang membuatnya menyebar cepat — dan juga yang membuat komunitas keamanan menyebutnya sedang mengalami "krisis desain". Riset gabungan dari Cloud Security Alliance (CSA), OX Security, dan panduan resmi National Security Agency (NSA) Amerika Serikat yang terbit Juni 2026 menunjukkan bahwa sebagian besar masalah bukan bug implementasi biasa, melainkan cacat pada asumsi keamanan dasar protokolnya sendiri.
Artikel ini membedah akar masalah desain MCP, merangkum insiden nyata yang sudah terjadi, dan menerjemahkan panduan mitigasi global ke dalam langkah konkret bagi perusahaan Indonesia yang sedang atau berencana mengadopsi agen AI dengan akses ke sistem produksi.
Apa Itu MCP dan Mengapa Ia Berbeda dari API Biasa
MCP adalah protokol terbuka yang memungkinkan model bahasa besar (LLM) memanggil "tools" — fungsi eksternal seperti query database, kirim email, atau baca berkas — secara terstandarisasi. Berbeda dari integrasi API tradisional yang dirancang dan direview manusia satu per satu, MCP dirancang agar agen AI bisa menemukan (discover) dan memanggil tool secara dinamis berdasarkan deskripsi tekstual yang disediakan server. Karakteristik inilah yang menjadi pedang bermata dua: fleksibilitas yang membuat agen AI produktif adalah celah yang sama yang dieksploitasi penyerang.
Akar Masalah: Desain Transport STDIO yang Longgar
Riset OX Security yang dipublikasikan April 2026 menemukan bahwa inti masalah terletak pada cara implementasi referensi MCP menangani transport STDIO (standard input/output) di seluruh bahasa pemrograman yang didukung — Python, TypeScript, Java, dan Rust. Secara desain, konfigurasi MCP dapat langsung diterjemahkan menjadi eksekusi perintah sistem operasi tanpa sanitasi memadai. OX Security mengidentifikasi empat kategori eksploitasi: injeksi perintah tanpa autentikasi, injeksi perintah lewat konfigurasi STDIO langsung yang melewati pengerasan (hardening bypass), injeksi perintah lewat prompt injection zero-click pada konfigurasi MCP, dan injeksi perintah lewat marketplace MCP yang memicu konfigurasi STDIO tersembunyi.
Temuan ini melahirkan 11 CVE pada proyek-proyek turunan yang memakai pola desain serupa, di antaranya CVE-2026-30623 pada LiteLLM, CVE-2026-33224 pada Bisheng, dan CVE-2026-40933 pada Flowise. Yang membuat ini berbeda dari bug RCE biasa: bukan satu produk yang cacat, melainkan pola desain yang direplikasi berulang kali oleh ekosistem yang mengikuti spesifikasi MCP apa adanya.
Memperparah keadaan, spesifikasi MCP secara eksplisit menjadikan autentikasi sebagai opsional, bukan wajib. Pemindaian yang dirujuk CSA pada Juli 2025 menemukan 1.862 MCP server yang dapat diakses publik tanpa autentikasi sama sekali — sebagian menghadap langsung ke internet dengan akses ke basis data atau berkas sistem.
Lima Pola Serangan yang Perlu Dipahami Tim Keamanan
Selain command injection klasik, komunitas keamanan telah memetakan pola serangan yang lebih halus dan khas untuk sistem berbasis LLM:
- Tool poisoning — deskripsi tool yang dibaca LLM (tapi tersembunyi dari tampilan pengguna) disisipi instruksi adversarial, sehingga agen dituntun melakukan aksi yang tidak diminta penggunanya.
- MCP Preference Manipulation Attack (MPMA) — manipulasi halus pada peringkat/rekomendasi tool untuk mengarahkan perilaku agen dalam sistem multi-agent.
- Rug pull — tool yang sudah disetujui pengguna diam-diam diubah definisinya setelah approval awal, karena spesifikasi MCP tidak memiliki mekanisme deteksi perubahan tool pasca-persetujuan (dikenal juga sebagai kerentanan MCPoison).
- Cross-server tool shadowing — MCP server yang telah dikompromikan menyisipkan deskripsi tool yang mengalihkan permintaan agen melalui server tepercaya di sebelahnya.
- Parasitic toolchain — merantai beberapa tool yang telah terinfeksi untuk melewati kontrol keamanan dan menyebarkan perintah berbahaya secara bertahap.
Dua insiden nyata menjadi studi kasus yang paling sering dirujuk. Pertama, paket postmark-mcp palsu yang beredar sejak September 2025: setelah membangun reputasi lewat beberapa versi awal yang bersih, versi belakangan diam-diam menambahkan BCC ke seluruh email yang dikirim lewat agen ke alamat milik penyerang — diperkirakan memengaruhi sekitar 300 organisasi sebelum ketahuan. Kedua, insiden Supabase-Cursor Juli 2025 yang menjadi contoh klasik "lethal trifecta": kombinasi akses istimewa ke database, input tak tepercaya, dan kanal komunikasi keluar dalam satu agen yang sama. Penyerang menyisipkan instruksi SQL di dalam tiket dukungan pelanggan biasa; ketika agen AI dengan hak akses database penuh memproses tiket tersebut, instruksi itu dieksekusi dan token integrasi sensitif berhasil diekstraksi keluar.
Respons Regulator: Panduan NSA Juni 2026
Merespons meluasnya adopsi sekaligus insiden yang terus bertambah, NSA menerbitkan dokumen "Security Design Considerations for AI-Driven Automation Leveraging the Model Context Protocol" pada 2 Juni 2026. Ini menjadi panduan resmi pertama dari badan keamanan siber pemerintah AS yang secara spesifik membahas MCP, menandakan protokol ini kini dianggap infrastruktur kritis dalam rantai pasok AI, bukan sekadar fitur developer eksperimental. Panduan tersebut menekankan bahwa setiap MCP server harus diperlakukan sebagai pihak ketiga yang tidak tepercaya secara default — sejalan dengan prinsip zero-trust yang juga direkomendasikan CSA.
Relevansi bagi Perusahaan Indonesia: Bukan Sekadar Masalah Teknis
Bagi organisasi Indonesia yang mengadopsi agen AI berbasis MCP untuk mengakses data pelanggan, sistem keuangan, atau infrastruktur internal, celah semacam ini bukan lagi isu teoritis. Jika sebuah agen AI dengan akses MCP ke basis data pelanggan mengalami eksfiltrasi data pribadi akibat tool poisoning atau command injection, kewajiban notifikasi pelanggaran data dalam Pasal 46 UU Pelindungan Data Pribadi (UU PDP) No. 27/2022 tetap berlaku — termasuk kewajiban notifikasi kepada subjek data dan otoritas dalam 3x24 jam sejak pelanggaran diketahui, terlepas dari apakah akar penyebabnya berupa kelalaian manusia atau cacat desain protokol pihak ketiga. Tenggat kepatuhan teknis PP 33/2026 pada 16 Januari 2027 juga berarti waktu untuk membenahi tata kelola integrasi AI — termasuk inventarisasi MCP server yang terhubung ke data pribadi — semakin sempit. Di sisi lain, eksploitasi command injection lewat MCP oleh pihak yang tidak berwenang berpotensi masuk kategori akses ilegal pada Pasal 30 UU ITE, sehingga insiden semacam ini juga membuka opsi jalur hukum pidana terhadap penyerang, bukan hanya tanggung jawab kepatuhan bagi korban.
Checklist Mitigasi Praktis
Merujuk rekomendasi CSA dan NSA, berikut langkah konkret yang dapat diterapkan tim keamanan dan platform engineering di Indonesia, diurutkan dari yang paling mendesak:
- Inventarisasi seluruh MCP server yang terhubung ke sistem organisasi — baik yang dipasang resmi oleh tim platform maupun yang diam-diam ditambahkan developer individu lewat marketplace atau ekstensi IDE.
- Terapkan prinsip least privilege secara ketat — agen AI tidak boleh memiliki hak akses database atau sistem yang lebih luas daripada yang benar-benar dibutuhkan tugasnya, dan kredensial sebaiknya diisolasi per sesi/per MCP server, bukan dibagi secara global.
- Jangan ekspos transport STDIO ke input tak tepercaya — audit parameter konfigurasi dengan allowlist ketat, dan jangan biarkan konten eksternal (tiket dukungan, email, dokumen) langsung memicu pemanggilan tool tanpa lapisan validasi.
- Pin versi MCP server dan pantau perubahan definisi tool — untuk mencegah serangan rug pull/MCPoison, setiap perubahan pada tool yang sudah disetujui harus memicu ulang proses approval, bukan berjalan otomatis.
- Jalankan MCP server dalam sandbox/container terisolasi dengan kredensial terbatas, sehingga kompromi pada satu server tidak otomatis menjalar ke sistem lain.
- Terapkan pemantauan perilaku runtime pada proses MCP server, sejajar dengan pemantauan yang sudah diterapkan pada workload produksi lainnya, dan siapkan prosedur rollback/pencabutan izin tool secara cepat.
- Selaraskan program ini dengan kerangka tata kelola yang sudah berjalan — NIST AI Risk Management Framework dan ISO/IEC 42001 dapat menjadi payung untuk mendokumentasikan penilaian risiko adopsi MCP, sementara kepatuhan UU PDP menjadi pengingat bahwa data pelanggan tidak boleh dipertaruhkan demi kecepatan adopsi AI.
Sebagai ilustrasi teknis sederhana, berikut contoh kerangka fungsi Python untuk memvalidasi pemanggilan tool MCP terhadap allowlist eksplisit sebelum dieksekusi — pola minimal yang dapat menjadi lapisan pertahanan tambahan di sisi orkestrator agen:
ALLOWED_TOOLS = {"search_docs", "get_ticket_status", "read_file"}
def validate_tool_call(tool_name: str, args: dict, source: str) -> bool:
if tool_name not in ALLOWED_TOOLS:
log_and_alert(f"Tool ditolak, di luar allowlist: {tool_name}")
return False
if source == "untrusted_external_content":
# Tool yang mengubah state (tulis/hapus/kirim) tidak boleh
# dipicu langsung oleh konten eksternal tak tepercaya
if tool_name in {"send_email", "execute_sql", "delete_file"}:
log_and_alert(f"Pemicu tool sensitif dari sumber tak tepercaya: {tool_name}")
return False
return True
Pola di atas tentu bukan solusi lengkap — ia hanya satu lapisan dalam pendekatan defense-in-depth. Namun ia mencerminkan prinsip inti yang berulang kali ditekankan NSA dan CSA: jangan pernah mempercayai definisi tool dan konten eksternal secara default, sekecil apa pun MCP server itu terlihat.
Penutup
MCP kemungkinan besar akan tetap menjadi tulang punggung integrasi agen AI dalam beberapa tahun ke depan, dan larangan penggunaannya bukan solusi realistis bagi perusahaan yang ingin tetap kompetitif. Namun sebagaimana ditegaskan riset CSA, "prompt injection mungkin adalah cacat permanen, bukan bug yang bisa ditambal" — artinya pertahanan harus dibangun di sekeliling asumsi bahwa suatu saat agen AI akan menerima instruksi berbahaya, bukan berharap protokolnya sendiri akan menjadi sempurna. Bagi tim keamanan dan platform engineering Indonesia, momentum terbitnya panduan resmi NSA Juni 2026 adalah waktu yang tepat untuk mengaudit ulang setiap MCP server yang sudah berjalan diam-diam di lingkungan produksi, sebelum insiden seperti postmark-mcp atau Supabase-Cursor terulang dengan data milik pelanggan Indonesia sendiri.

