セキュリティと信頼 Jul 13, 2026 at 02:188ブックマークに追加

最初の専門的なMCPセキュリティレポートは、エコシステム自体よりも急速に拡大する負債を記録しています。
Canopiiによる「State of MCP Security 2026」と題された最初の専門レポートは、Model Context Protocol(MCP)エコシステムの脆弱性と悪習慣をまとめています。メッセージは明確です:セキュリティは採用のスピードについていけていません。
2026年7月12日公開(Canopii PDF)の本レポートは、公開・非公開のMCPサーバーを分析し、以下のような脆弱性クラスを特定しています:露出したトークン/認証情報、サーバー側のオリジン制御不在、ツール記述を介したプロンプトインジェクション、固定されていない依存関係、そして寛容なスコープ管理。
MCPは2025-2026年に急速に普及しました。なぜなら、LLMをN個の統合コーディングなしでツールに接続するという真の問題を解決したからです。しかし、採用のスピードがセキュリティの整備を追い越してしまいました。3つのパターンが浮き彫りになっています:
本レポートは(第三者監査で確認が必要ですが)、テストされた公開MCPサーバーの約40%が少なくとも1つの秘密鍵をリポジトリやデフォルト設定で露出させていること、約65%がコールのオリジンチェックを実装していないことを数値化しています。同レポートは、バージョンの厳密な固定、最小限のスコープ、ツール記述の署名、要求時のログ記録、サーバーごとのサンドボックス化を含む12項目のチェックリストを提案しています。
CTOがエージェントを展開する場合:MCPを未監査のサードパーティコードとして扱うこと。サーバーごとのサンドボックス化、厳格なスコープ、ツール記述の手動レビュー、エージェント出力のモニタリングを行う。投資家の場合:MCPセキュリティ層が真の市場となります — 今後6ヶ月以内に2-3社の専門スタートアップが資金調達するのを期待してください。
AnthropicまたはOpenAIによるハードニングされたMCPプロファイルの発表、人気MCPサーバーに関する公開CVE、そしてMCPセキュリティスタートアップのサイバーセキュリティ大手による初の買収。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
La sécurité doit suivre l'innovation, mais sans tout bloquer. Comment faire ?
Comment concilier innovation et sécurité dans MCP ? La dette de sécurité grandit trop vite.
L'innovation est importante, mais la sécurité ne doit pas être négligée. Comment trouver un équilibre ?
La dette de sécurité qui s'accumule dans MCP est inquiétante. Il faut absolument renforcer les mesures de sécurité pour suivre l'évolution rapide de la technologie.
La sécurité est vraiment négligée au profit des nouveautés. Comment faire évoluer les mentalités ?
Intéressant, mais cette dette de sécurité ne serait-elle pas inévitable avec une techno qui évolue si vite ?
L'évolution rapide de MCP est un vrai problème, mais on a l'impression que la sécurité passe après les fonctionnalités. Comment faire pour que ça change ?
La sécurité des MCP est-elle vraiment prise au sérieux ?