ファイルを触るMCPサーバーは、思ったよりずっと危ない
最初に思ったのは、「ああ、これは“機能”の話に見せかけた“運用事故の話”だな」ということだった。MCP server というと、つい tool をどう定義するか、client とどうつなぐかに目が行く。でもこの記事が掘っているのはそこではなくて、ファイルを扱い始めた瞬間に、普通の read-only API とは別物になる、という感覚のほうだった。 特に引っかかったのは、URL を受け取る tool が SSRF の入口になるという指摘だ。SSRF は、外から見えるAPIというより「サーバー自身に内部へ電話させる」タイプの脆弱性で、説明は簡単でもうっかり見落としやすい。MCP の文脈だと、モデルが返した内容をそのまま信じてしまう流れがあり得るので、なおさら怖い。しかもファイル処理では「入力はファイル名だけです」みたいな雑な割り切りが効かない。URL を受けるなら、まず疑う。そこを baseline と書いているのはかなり正しいと思う。 もう一つ、静かに効いてくるのが idempotency の話だった。重複実行を防ぐ仕組みで、ネットワークの再試行や model の再呼び出しで同じ操作が
papoo.work