PaPoo
cover

MCPサーバーに「信用しすぎる」のは怖い

まず気になったのは、技術そのものより「信頼の置き方」が雑になっていることでした。MCP(Model Context Protocol)は、AIモデルやエージェントが外部ツールにつながるための共通規格として語られがちですが、この記事を読むと、問題は規格の完成度というより、その周りの運用がまだ野放しに近いことだと感じます。

特に引っかかったのは、公開されているMCP serverの中に、期限切れの domain や個人のPCから tunnel サービス経由で出ているものが混ざっている点です。server と聞くと、きちんと管理された何かを想像しやすいのに、実態はかなりばらついている。しかも、見えている repository の内容と、実際に動いている backend が違う可能性があるという指摘は、普通の code review の感覚を少し壊してきます。GitHub を見て安心してはいけない、という話は前からありましたが、AI の接続口まで来るとその危うさが一段上がる印象です。

もうひとつ面白かったのは、ここで問題にされているのが「AI が賢いかどうか」ではなく、「どこにデータを流してよいかを誰が決めているのか」という、かなり地味で現実的な話だということです。企業は cloud や IAM、data residency ではさんざん境界を作ってきたのに、MCP 接続はその外側に置かれやすい。便利だからつないだ、で済ませるには、流れるデータの重さがもう重いと思います。

この記事は少し煽り気味にも読めますが、言いたいこと自体はわかります。MCP が危ないというより、公開された接続先を「公開されているから大丈夫」と見なす態度が危ない。少なくとも enterprise 側は、code signing や origin verification みたいな確認を自前で考えないといけない段階に来ているのだと思いました。


参考: Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers

同じ著者の記事