ライブラリに戻る
MCP

MCPモジュールコード標準

最終更新:2026年7月11日

更新 — 2026-08-18:CoSAI token-exchange、MCP Project sandboxing baseline、OWASP GenAI baseline、Ruby SDKバグ—認証パターンとデプロイメントベースライン

4つの開発がこのコード標準が必要とする認証パターンとデプロイメントベースラインを提供します。

  1. CoSAI token-exchange(8月18日)—認証パターン。 各MCPモジュールは信頼境界でトークンを交換すべきで、永続資格情報を保持すべきではありません。トークンは数分で期限切れ、即時取り消し可能。

  2. MCP Project Sandboxing Baseline(8月16日)—デプロイメントベースライン。 各MCPモジュールデプロイメントにOSレベルサンドボックス(Landlock/Seatbelt/Windows ACL)を含める必要があります。

  3. OWASP GenAI MCP Server Security Baseline(8月18日)—開発参照。 この標準のディレクトリ構造、ツール登録、エラー処理はOWASP GenAIの開発制御にマッピングされます。

  4. MCP Ruby SDKバグ(8月16日)—新CVEクラスが防御姿勢を確認。 Ruby SDK DoSはレート制限要件を拡張;ディレクトリトラバーサルは入力検証要件を拡張。MCP Security Hardening Checklistを参照。

更新 — 2026-08-15:DeepSeek Harness — 「すべてがプラグイン」がモジュールパターンを検証

DeepSeekは2026年8月13-14日にDeepSeek Harnessをオープンソース化 — Cordisメタフレームワーク上のMITランタイム。原則:**「すべてがプラグイン。」**数時間で33,000以上のGitHubスター。

なぜコード標準が重要なのか

私たちが出荷するすべてのコネクタは同じに見えます。それは偶然ではなく、規律です。2番目の統合が到着したとき、各MCPモジュールが同じ構造、命名、エラー契約に従うため、エージェントのケーパビリティはテスト、監査、スワップしやすくなります。

このドキュメントは、IdeaBosqueオーケストレーションバックボーン内のすべてのMCPモジュールの標準を定義します。ディレクトリレイアウト、ツール登録、入出力スキーマ、エラー処理、レート制限、監査ログ、PII境界処理をカバーします。

ディレクトリ構造

各MCPモジュールは、一貫したレイアウトで app/mcp_modules/ 配下の独自ディレクトリに存在します:

app/mcp_modules//
  __init__.py
  module.py          # ツール登録 + ハンドラ
  schemas.py         # 入出力Pydanticモデル
  tests/
    test_module.py
  README.md

ツール登録

各モジュールは標準インターフェースを通じてツールを登録します。オーケストレーションバックボーンは register_tools() エントリポイントをスキャンしてツールを発見します — 手動ワイヤリングは不要です。

def register_tools(registrar):
    """このモジュールが提供するすべてのツールを登録する。"""
    registrar.tool(
        name="search_catalog",
        description="SKUまたは名前でサプライヤーカタログを検索",
        input_schema=SearchCatalogInput,
        output_schema=SearchCatalogOutput,
        rate_limit=120,  # 1分あたりの呼び出し数
    )

エラー処理

モジュールは生の文字列ではなく、型付き例外を発生させる必要があります。バックボーンは MCPToolError サブクラスをキャッチし、エージェントが推論できる構造化レスポンスに変換します:

  • MCPAuthError — 認証情報の欠落または期限切れ
  • MCPRateLimitError — アップストリームレート制限に到達
  • MCPTimeoutError — アップストリーム呼び出しが設定されたタイムアウトを超過
  • MCPValidationError — 入力がスキーマ検証を通過しなかった
  • MCPUpstreamError — アップストリームがエラーステータスを返した

レート制限

各ツールは登録呼び出しで独自のレート制限を宣言します。バックボーンはエージェントごと、ツールごと、ウィンドウごとにこれらを適用します。制限に到達すると、エージェントは Retry-After ヘッダー付きの 429 レスポンスを受け取ります — クラッシュしたり盲目的にリトライしたりしません。

監査ログ

各ツール呼び出しは以下と共にログに記録されます:タイムスタンプ、エージェントID、ツール名、入力ハッシュ(生の入力ではなく — PII境界)、出力ステータス、期間、アップストリームシステム。ログは構造化JSONで書き込まれ、オブザーバビリティパイプラインに送信されます。

「すべてのツール呼び出しがログに記録され監査可能」は、後から追加する機能ではありません。標準が最初に要求するものです。

PII境界処理

モジュールはどの入力フィールドにPIIが含まれるかを宣言する必要があります。バックボーンはログに記録する前にこれらのフィールドをハッシュ化し、生のPIIを監査パイプラインに送信しません。PIIフィールドはスキーマでマークされます:

class SearchCatalogInput(BaseModel):
    sku: str
    customer_name: str = Field(..., pii=True)
    region: str

pii=True が設定されている場合、監査ロガーは値をSHA-256ハッシュに置き換えます。ツールハンドラは引き続き生の値を受け取ります — PII処理はログ境界で強制され、ビジネスロジックの内部ではありません。

Update — 2026-08-06: Transport-mode security — the stateful streamable-HTTP attack surface

CVE-2026-16496 (CVSS 10.0, patched in Terraform MCP Server on August 5, 2026) is the first maximum-severity CVE in the MCP ecosystem and the first production evidence that the transport mode is a security dimension, not just an operational one. The vulnerability is a session-hijacking authorization bypass in the streamable-HTTP stateful transport mode: a user who obtains another user's MCP session ID can have their tool calls executed using that user's Terraform credentials. HashiCorp also patched CVE-2026-16498 (tenant isolation break) and CVE-2026-14869 (SSRF) in the same release. (The Hacker News, SentinelOne vulnerability database)

This adds a transport-mode-security rule to the deployment-hardening standard:

5. Prefer stateless transport; treat stateful streamable-HTTP as a security risk. The MCP 2026-07-28 specification moved to a stateless protocol core — the initialize/initialized handshake and Mcp-Session-Id header are removed, and stateful workflows use explicit handles instead of server-side sessions. The stateless design eliminates the session-hijacking attack class at the architecture level: a stateless server has no session to steal. The stateful streamable-HTTP transport mode that CVE-2026-16496 exploits is the mode the stateless core is designed to replace. If a module must run stateful streamable-HTTP (for compatibility with a client that has not migrated), treat it as a known-vulnerable configuration: bind it to a private network, require authentication on every session, and plan the migration to stateless transport on the same 12-month clock as the SSE deprecation. A module that exposes stateful streamable-HTTP on a public interface without authentication is in the same risk class as the 1,467 servers Trend Micro found with zero auth — plus the session-hijacking vector.

The OX Security advisory also expanded with additional CVEs beyond the original four exploit families: CVE-2026-30618, CVE-2026-33224, CVE-2026-30617 (Family 1 — STDIO command injection), CVE-2026-30625 (Family 2 — Upsonic allowlist bypass), CVE-2026-30615 (Family 3 — Windsurf prompt injection), CVE-2026-26015 (Family 4 — SSRF), plus CVE-2025-65720 (GPT Researcher RCE), CVE-2026-30623 (LiteLLM RCE), CVE-2026-30624 (Agent Zero RCE), and CVE-2026-54449 (LangBot RCE). The expanded inventory extends the supply-chain risk beyond MCP servers to the agent frameworks and orchestration layers that wrap them — signed provenance, pinned versions, and AIBOM manifests (the dependency control for MCP) are what make the expanded inventory detectable before it fires.

デプロイメントの堅牢化:MCPサーバーを認証なしで公開しないこと

STDIOの堅牢化ルールはコードレベルの脆弱性に対処します。2026年7月に別の露出の次元が浮上し、それはリファレンス実装自体に上陸しました。2026年7月11日から21日の間、3つのCVEが公式MCP Python SDKに対して提出されました——すべてのPython MCPサーバーが継承するリファレンス実装です:

  • CVE-2026-59950 — Host/Origin検証の欠如。被害者が訪問したWebページがDNSリバインディングとCSRFを介してローカルMCPサーバーを操作できます。ブラウザが攻撃者の、オペレーターがプライベートだと信じていたloopbackサーバーへのプロキシになります。
  • CVE-2026-52869 — 未検証のセッションリクエスト。HTTPトランスポートがセッションを検証せずにセッションリクエストを提供し、未認証アクセスを可能にします。
  • CVE-2026-52870 — オープンなタスクハンドラ。実験的なタスクハンドラにより、任意のクライアントが別のクライアントのタスクにアクセスできます。

同じ2週間で追加のCVEが人気サーバーに影響を与えました:meta-ads-mcp(CVE-2026-54547 / -54549、auth-token再利用 + SSRF)、LangBot(CVE-2026-54449、認証済みRCE)、ToolHive(CVE-2026-58196、SSRF)、mcp-atlassian(GHSA-g5r6-gv6m-f5jv、任意のファイル読み取り)。このパターンはカテゴリレベルであり、孤立した事象ではありません:MCPはlocalhost loopbackのために設計され、チームはそれをインターネットにデプロイし、セキュリティの基本——認証、オリジン検証、入力チェック——をスキップしました。リファレンス実装がコミュニティサーバーと同じクラスの欠陥を出荷したことは、この標準が対処するデプロイメント堅牢化の証拠です:以下の認証とオリジン検証ルールは理想的なものではなく——CVE-2026-59950とCVE-2026-52869の背後にある根本原因を閉じます。

Trend Microの補正された追跡スキャンは、認証も暗号化もない公開アクセス可能なMCPサーバー1,467台を発見しました — 初期の492からほぼ3倍であり、以前引用された「約2,000」ではありません。エスカレーションは数だけではありません:1,467のうち1,227が非推奨のSSEトランスポートを実行しており(7月28日の仕様移行とセキュリティ露出の両方で最も影響を受ける集団)、execute_sqlツールが70ホストに出現し、「Graphiti Agent Memory」(agentic MCPサーバー)が39ホストに存在し — メモリ常駐データを流出させる主要な標的 — 少なくとも3つのサーバーが「progress_note」ツールを介して患者の医療記録を露出しています。脅威はローカルのSTDIO設定から、インターネットから到達可能なクラウドデプロイされたMCPサーバーへと拡大しました。これらのサーバーの多くは、ポートに到達できる誰にでもハードコードされた認証情報、ツールエンドポイント、システムアクセスを露出していました。

BlueRock Security: 7,000+ \u306e MCP \u30b5\u30fc\u30d0\u30fc\u306e 36.7% \u304c SSRF \u306b\u5bfe\u3057\u3066\u8106\u5f31\u3002 BlueRock Security \u306f 7,000 \u4ee5\u4e0a\u306e MCP \u30b5\u30fc\u30d0\u30fc\u3092\u5206\u6790\u3057\u300136.7% \u304c Server-Side Request Forgery \u306b\u5bfe\u3057\u3066\u8106\u5f31\u3067\u3042\u308b\u3053\u3068\u3092\u767a\u898b\u3057\u307e\u3057\u305f\u2014\u2014Trend Micro \u306e 1,467 \u53f0\u306e\u9732\u51fa\u30b5\u30fc\u30d0\u30fc\u30b9\u30ad\u30e3\u30f3\u3088\u308a\u5927\u304d\u3044\u30b3\u30fc\u30d1\u30b9\u3067\u3042\u308a\u3001\u7570\u306a\u308b\u8106\u5f31\u6027\u30af\u30e9\u30b9\u3067\u3059\u3002SSRF \u306f\u653b\u6483\u8005\u304c MCP \u30b5\u30fc\u30d0\u30fc\u3092\u5f37\u5236\u3057\u3066\u3001\u30b5\u30fc\u30d0\u30fc\u304c\u30ea\u30fc\u30c1\u3067\u304d\u308b\u304c\u653b\u6483\u8005\u304c\u30ea\u30fc\u30c1\u3067\u304d\u306a\u3044\u5185\u90e8\u30cd\u30c3\u30c8\u30ef\u30fc\u30af\u30ea\u30bd\u30fc\u30b9\u2014\u2014\u30af\u30e9\u30a6\u30c9\u30e1\u30bf\u30c7\u30fc\u30bf\u30a8\u30f3\u30c9\u30dd\u30a4\u30f3\u30c8\u3001\u5185\u90e8 API\u3001\u30c7\u30fc\u30bf\u30d9\u30fc\u30b9\u2014\u2014\u3078\u306e\u30ea\u30af\u30a8\u30b9\u30c8\u3092\u884c\u308f\u305b\u308b\u3053\u3068\u3092\u8a31\u53ef\u3057\u307e\u3059\u300236.7% \u306f\u65b0\u3057\u3044\u7dcf\u5408\u8106\u5f31\u6027\u7d71\u8a08\u3067\u3059\uff1a3 \u3064\u306e MCP \u30b5\u30fc\u30d0\u30fc\u306e\u3046\u3061 1 \u3064\u4ee5\u4e0a\u304c\u5185\u90e8\u30cd\u30c3\u30c8\u30ef\u30fc\u30af\u306e\u30d7\u30ed\u30fc\u30d6\u3092\u9a19\u3059\u3053\u3068\u304c\u3067\u304d\u307e\u3059\u3002B2B \u30c7\u30d7\u30ed\u30a4\u30e1\u30f3\u30c8\u3067\u306f\u3001MCP \u30b5\u30fc\u30d0\u30fc\u306f\u901a\u5e38\u5185\u90e8\u30b7\u30b9\u30c6\u30e0\uff08ERP\u3001CRM\u3001\u5728\u5eab\u30c7\u30fc\u30bf\u30d9\u30fc\u30b9\uff09\u3078\u306e\u30a2\u30af\u30bb\u30b9\u3092\u6301\u3064\u305f\u3081\u3001SSRF \u30ea\u30b9\u30af\u306f\u5c16\u932e\u3067\u3059\u2014\u2014\u30b5\u30d7\u30e9\u30a4\u30e4\u30fc\u30ab\u30bf\u30ed\u30b0\u3092\u53d6\u5f97\u3059\u308b\u30b5\u30fc\u30d0\u30fc\u306f\u3001\u30af\u30e9\u30a6\u30c9\u30e1\u30bf\u30c7\u30fc\u30bf\u30a8\u30f3\u30c9\u30dd\u30a4\u30f3\u30c8\u306e\u53d6\u5f97\u306b\u30ea\u30c0\u30a4\u30ec\u30af\u30c8\u3055\u308c\u3001\u8a8d\u8a3c\u60c5\u5831\u3092\u6f0f\u6d29\u3059\u308b\u53ef\u80fd\u6027\u304c\u3042\u308a\u307e\u3059\u3002

2026 \u5e747\u6708\u306e\u6ce2\u30673\u3064\u306e\u8ffd\u52a0CVE\u304c\u767a\u751f\u3057\u3001CVE\u30bf\u30a4\u30e0\u30e9\u30a4\u30f3\u3092\u5b98\u65b9SDK\u306e\u8106\u5f31\u6027\u3092\u8d8a\u3048\u3066\u62e1\u5f35\u3057\u307e\u3057\u305f\uff1a

  • CVE-2025-68143 \u2014 \u30d1\u30b9\u30c8\u30e9\u30d0\u30fc\u30b5\u30eb\u3002MCP\u30b5\u30fc\u30d0\u30fc\u304c\u4ed5\u6483\u308f\u308c\u305f\u30d1\u30b9\u5f15\u6570\u3092\u901a\u3058\u3066\u4e88\u5b9a\u306e\u30c7\u30a3\u30ec\u30af\u30c8\u30ea\u5916\u306e\u30d5\u30a1\u30a4\u30eb\u30a2\u30af\u30bb\u30b9\u3092\u8a31\u53ef\u3057\u3001\u30a8\u30fc\u30b8\u30a7\u30f3\u30c8\u30db\u30b9\u30c8\u4e0a\u306e\u4efb\u610f\u30d5\u30a1\u30a4\u30eb\u8aad\u307f\u53d6\u308a\u3092\u5b9f\u73fe\u3057\u307e\u3059\u3002
  • CVE-2025-68144 \u2014 \u5f15\u6570\u30a4\u30f3\u30b8\u30a7\u30af\u30b7\u30e7\u30f3\u3002\u30b3\u30de\u30f3\u30c9\u30e9\u30a4\u30f3\u5f15\u6570\u3092\u53d7\u3051\u4ed8\u3051\u308b\u30c4\u30fc\u30eb\u304c\u3001\u30aa\u30da\u30ec\u30fc\u30bf\u30fc\u304c\u610f\u56f3\u3057\u3066\u3044\u306a\u3044\u8ffd\u52a0\u30d5\u30e9\u30b0\u3092\u5f37\u5236\u7684\u306b\u5b9f\u884c\u3055\u308c\u308b\u53ef\u80fd\u6027\u304c\u3042\u308a\u3001\u4e0a\u8a18\u306e OX Security \u306e4\u30eb\u30fc\u30eb\u6a19\u6e96\u3067\u6587\u66f8\u5316\u3055\u308c\u305f STDIO \u30a2\u30ed\u30fc\u30ea\u30b9\u30c8\u30d0\u30a4\u30d1\u30b9\u30d1\u30bf\u30fc\u30f3\u306b\u985e\u4f3c\u3057\u307e\u3059\u3002
  • CVE-2025-68145 \u2014 \u30ea\u30dd\u30b8\u30c8\u30ea\u30b9\u30b3\u30fc\u30d4\u30f3\u30b0\u30d0\u30a4\u30d1\u30b9\u3002\u5358\u4e00\u306e\u30ea\u30dd\u30b8\u30c8\u30ea\u306b\u30b9\u30b3\u30fc\u30d7\u3055\u308c\u308b\u3079\u304d\u30b5\u30fc\u30d0\u30fc\u304c\u3001\u5ba3\u8a00\u3055\u308c\u305f\u30b9\u30b3\u30fc\u30d7\u5916\u306e\u30ea\u30dd\u30b8\u30c8\u30ea\u306b\u30a2\u30af\u30bb\u30b9\u3067\u304d\u3001\u30d7\u30e9\u30a4\u30d9\u30fc\u30c8\u30b3\u30fc\u30c9\u3068\u30b7\u30fc\u30af\u30ec\u30c3\u30c8\u3092\u9732\u51fa\u3057\u307e\u3059\u3002

cyberdesserts.com \u306f\u30012026\u5e747\u670828\u65e5\u306e\u30d7\u30ed\u30c8\u30b3\u30eb\u6539\u8a02\u7248\u304c\u8a8d\u53ef\u30e2\u30c7\u30eb\u306e\u30ae\u30e3\u30c3\u30d7\u3092\u9589\u3058\u3066\u3044\u306a\u3044\u3053\u3068\u3092\u78ba\u8a8d\u3057\u307e\u3057\u305f\u2014\u2014\u4e0d\u6b63\u306a\u30c4\u30fc\u30eb\u8a18\u8ff0\u3084\u51fa\u529b\u304c\u30a8\u30fc\u30b8\u30a7\u30f3\u30c8\u306e\u52d5\u4f5c\u3092\u30cf\u30a4\u30b8\u30e3\u30c3\u30af\u3059\u308b\u69cb\u9020\u7684\u306a\u8106\u5f31\u6027\u306f\u6700\u7d42\u4ed5\u69d8\u306b\u3082\u6b8b\u5b58\u3057\u307e\u3059\u3002\u30b9\u30c6\u30fc\u30c8\u30ec\u30b9\u30ea\u30c7\u30b6\u30a4\u30f3\u306f\u904b\u7528\u52b9\u7387\u3092\u6539\u5584\u3057\u307e\u3059\u304c\u3001MCP03\uff08tool poisoning\uff09\u3001MCP06\uff08intent flow subversion\uff09\u3001MCP10\uff08context over-sharing\uff09\u3092\u89e3\u6c7a\u3057\u307e\u305b\u3093\u3002\u6cbb\u7406\u5c64\u306f\u5f15\u7d9a\u304d\u30aa\u30da\u30ec\u30fc\u30bf\u30fc\u306e\u8cac\u4efb\u3067\u3059\u2014\u2014\u672c\u6a19\u6e96\u306f\u305d\u306e\u8cac\u4efb\u306e\u5b9f\u88c5\u5951\u7d04\u3067\u3059\u3002

Spec final \u30de\u30a4\u30b0\u30ec\u30fc\u30b7\u30e7\u30f3\u30ce\u30fc\u30c8\uff082026\u5e747\u670828\u65e5\uff09\u3002 MCP 2026-07-28 \u4ed5\u69d8\u306f\u6700\u7d42\u7248\u3068\u3057\u3066\u30ea\u30ea\u30fc\u30b9\u3055\u308c\u300112\u304b\u6708\u306e SSE \u5ec3\u6b62\u30dd\u30ea\u30b7\u30fc\u304c\u542b\u307e\u308c\u3066\u3044\u307e\u3059\uff1aSSE \u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u306f\u5ec3\u6b62\u3055\u308c\u300112\u304b\u6708\u4ee5\u5185\u306b Streamable HTTP \u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u3078\u30de\u30a4\u30b0\u30ec\u30fc\u30b7\u30e7\u30f3\u3059\u308b\u5fc5\u8981\u304c\u3042\u308a\u307e\u3059\u30024\u3064\u306e Tier 1 SDK\uff08Python\u3001TypeScript\u3001Java\u3001Kotlin\uff09\u306f\u4e92\u63db\u6027\u306e\u3042\u308b\u30d0\u30fc\u30b8\u30e7\u30f3\u3092\u30ea\u30ea\u30fc\u30b9\u3057\u307e\u3057\u305f\u3002SSE \u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u3092\u4f7f\u7528\u3059\u308b\u30e2\u30b8\u30e5\u30fc\u30eb\u306f\u30de\u30a4\u30b0\u30ec\u30fc\u30b7\u30e7\u30f3\u3059\u308b\u5fc5\u8981\u304c\u3042\u308a\u307e\u3059\u304c\u3001STDIO \u3092\u4f7f\u7528\u3059\u308b\u30e2\u30b8\u30e5\u30fc\u30eb\u306f\u5f71\u97ff\u3092\u53d7\u3051\u307e\u305b\u3093\u3002\u30de\u30a4\u30b0\u30ec\u30fc\u30b7\u30e7\u30f3\u306f\u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u5c64\u306e\u5909\u66f4\u3067\u3059\u2014\u2014\u672c\u6a19\u6e96\u306e\u30c4\u30fc\u30eb\u767b\u9332\u3001\u30a8\u30e9\u30fc\u51e6\u7406\u3001\u30ec\u30fc\u30c8\u30ea\u30df\u30c3\u30c8\u3001\u76e3\u67fb\u30ed\u30b0\u306e\u30eb\u30fc\u30eb\u306f\u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u306b\u4f9d\u5b58\u3057\u307e\u305b\u3093\u3002\u30e2\u30b8\u30e5\u30fc\u30eb\u5951\u7d04\u306f\u5909\u308f\u308a\u307e\u305b\u3093\uff1b\u5909\u308f\u308b\u306e\u306f\u30c8\u30e9\u30f3\u30b9\u30dd\u30fc\u30c8\u30d0\u30a4\u30f3\u30c7\u30a3\u30f3\u30b0\u3060\u3051\u3067\u3059\u3002

デプロイメント堅牢化のルール:

1. MCPサーバーを認証なしで公開インターフェースに公開しないこと。 すべてのMCPサーバー — STDIO、SSE、HTTPトランスポートのいずれであれ — は認証を要求しなければなりません(PKCE付きのOAuth 2.1、APIキー、またはmTLS)。認証なしで 0.0.0.0:3000 で到達可能なサーバーは、開発の利便性ではなく、リモートコード実行の対象です。

2. localhostまたはプライベートネットワークにバインドする。 本番のMCPサーバーは 127.0.0.1 またはプライベートサブネットにバインドします。外部アクセスが必要な場合は、直接ポートの公開ではなく、認証、レート制限、TLS終端を持つリバースプロキシを経由してください。

3. MCP設定ファイルに認証情報をハードコードしないこと。 Trend Microのスキャンは、公開アクセス可能なMCPサーバー設定にハードコードされたAPIキー、データベースパスワード、OAuthシークレットを発見しました。認証情報は環境変数またはシークレットマネージャーから取得しなければなりません — 攻撃者が読めるJSONファイルからではありません。

4. すべてのトランスポートを暗号化する。 STDIOは定義上ローカルのみですが、SSEとHTTPトランスポートはTLSを使用しなければなりません。公開ネットワーク上のプレーンテキストHTTP MCPサーバーは、認証トークンやPIIを含むすべてのツール呼び出しを、ネットワークレベルの傍露にさらします。

Trend Microのスキャンは、OX Security勧告のデプロイメント側の補完です:コードレベルの脆弱性(未サニタイズのSTDIO、許可リストのバイパス、設定インジェクション)は、サーバー自体が認証なしで公開されているときにリモートから悪用可能になります。デプロイメントの堅牢化なしのコードの堅牢化は、開いたポーチに立てた鍵のかかったドアのようなものです。

更新 — 2026-08-07:MCPサーバー発見性とガバナンス — Black Hat 2026製品ディメンション

完全なBlack Hat 2026製品インベントリ(crn.com、2026年8月4日)は、MCPコード標準に新しいディメンションを追加します:MCPサーバー発見性とガバナンス。Black Hat USA 2026でローンチされた3つの製品は、コード標準(モジュールの書き方を管理)とデプロイメントの現実(何個のモジュールが存在し誰が知っているかを管理)の間のギャップに直接対応します。

  1. Cyera Agent Guardian — シャドーMCPサーバー発見。 コード標準は各MCPモジュールが登録、文書化、ディレクトリ構造とエラーコントラクトに従うと仮定します。Cyeraの製品はギャップを明らかにします:コード標準に従わないシャドーMCPサーバーがほとんどの企業に存在します。コード標準は承認されたモジュールを管理し;Cyeraは未承認のものを発見します。

  2. SailPoint Identity Security — MCPサーバーアイデンティティライフサイクル。 コード標準はモジュールが認証する方法を管理します。SailPointの製品はライフサイクルディメンションを追加します:各MCPサーバーには、アイデンティティガバナンスワークフローを通じてプロビジョニング、アテステーション、失効される必要があるアイデンティティがあります。

  3. Check Point AI Network Firewall — ネットワークレイヤーMCP通信監視。 コード標準はモジュールがアプリケーションレイヤーでログに記録するものを管理します。Check Pointの製品はネットワークレイヤーディメンションを追加します:MCP通信チャネルはネットワークレベルで監視可能になりました。

Black Hat 2026 MCPサーバー発見製品はコード標準に「発見性とガバナンス」ディメンションを追加します:ディレクトリ構造、エラーコントラクト、セキュリティルールに従うモジュールはよく書かれたモジュールですが、アイデンティティガバナンスプラットフォーム(SailPoint)に登録され、シャドーサーバー検出ツール(Cyera)で発見可能で、ネットワークレイヤー(Check Point)で監視されるモジュールはよくガバナンスされたモジュールです。コード標準は基盤であり;Black Hat 2026製品はその上のガバナンスレイヤーです。

更新 — 2026-08-08:Skill/Plugin Security Scanning — ベンダー側サプライチェーン緩和

Anthropicは2026年8月6日にSkill/Plugin Security Scanningをリリースした — サードパーティツールサーバーに対するモデルベンダー側初のサプライチェーン緩和策。このスキャンは、サードパーティのClaude Codeアップロード(スキルとプラグイン)がマーケットプレースに到達する前に悪意のあるコンテンツを検査する。これは、オペレーターが自身のツール定義に対して行うスキャンのベンダー側補完である:Control 10(ツールポイズニング防御)はあなたが行うスキャンを管理し、Skill/Plugin Scanningはモデルベンダーがそのマーケットプレースで行うチェックを管理する。

あなたのシステムのためにこれを構築したいですか?

ここの各ドキュメントは実際の本番作業から来ています。ターゲットシステムとワークフローがあれば、1週間でスコープを定義できます。

スコープ付き構築を依頼

1週間のディスカバリ。システムインベントリ、ワークフローマップ、固定スコープを提供します — 私たちと構築するかどうかにかかわらず。