この記事を読んでまず思ったのは、これはMCPそのものの話というより、「複数の agent が同じ記憶を使うとき、人はついそこを雑に信じてしまう」という、かなり現実的な危うさの話だなということだった。tool 呼び出しがうまくいっていても、あとから参照される memory が汚れていたら全部が崩れる。しかも厄介なのは、その壊れ方が一発で終わらず、間違った情報が“正しい前提”として積み上がっていくところだと思う。
特に引っかかったのは、この記事が「プロンプトで気をつけよう」ではなく、かなりはっきり構造の問題として書いている点だった。memory に provenance envelope を付けるとか、namespace を分けるとか、read 時に verification hook を噛ませるとか、地味だけど効く話が並んでいる。こういうのは派手さはないけれど、後から事故調査をすると一番効いてくるやつだと思う。逆に言うと、ここを作らずに「zero trust です」と言っても、ただの標語にしかならない、という主張にはかなり納得した。
ただ、読んでいて少し重くもなった。二重確認や human approval を挟めば安全には寄るけれど、そのぶん collaboration は遅くなる。この記事はそれをちゃんと「そこがポイントだ」と言っていて、正直だなと思う一方、実運用ではどこまで厳しくできるのかは組織次第だろうとも感じた。理想論ではないけれど、面倒だからと省くと、結局あとでもっと高くつく。そういう不都合さをちゃんと前面に出しているのが、この文章の良さだった。
参考: Never Trust, Always Verify: Zero-Trust Governance for MCP Memory