MCPセキュリティ強化チェックリスト:1,467台の露出サーバーとそれらを閉じるコントロール
Trend Microがインターネットをスキャンし、1,467のMCPサーバーが認証なし・暗号化なし・誰でもアクセス可能な状態で公開されていることを発見した。Practical DevSecOpsは調査した2,614サーバーの82%がパストラバーサルに対して脆弱であることも発見した。AIエージェントをエンタープライズシステムに接続するために設計されたプロトコルがプロダクションセキュリティのベースラインなしで出荷され、デプロイパターンがそれを裏付ける:ほとんどのチームはMCPを強化する前にインターネットに晒していた。このチェックリストが先に来るべきだったベースラインである——トランスポート、認証、ツール登録、ランタイム、監査にわたる12のコントロールであり、MCPサーバーが本番トラフィックに触れる前に5分未満でそれぞれ検証できる。
重要なポイント
- 1,467のMCPサーバーが認証も暗号化もなしで公開アクセス可能 — Trend Microの修正スキャン、2026年7月。そのうち1,227が2026-07-28仕様が12ヶ月の非推奨クロックで退役させるSSEトランスポートを実行しています。
- 2,614の調査MCPサーバーの82%がパストラバーサルに対して脆弱であり、OAuthを使用するのはわずか8.5% — Practical DevSecOps MCP Security Statistics 2026 Report。攻撃クラスはデプロイされたサーバーで広範に存在し、理論的ではありません。
- 2026年7月に公式MCP Python SDKに3つのCVEが上陸 — CVE-2026-59950(DNS rebinding/CSRF)、CVE-2026-52869(未検証のセッションリクエスト)、CVE-2026-52870(オープンタスクハンドラ)。参照実装はそれが支えるコミュニティサーバーと同じクラスの欠陥を出荷しました。
- 5つのMCPサーバーが1つのエージェントに接続すると78.3%の攻撃成功率 — Palo Alto Networks Unit 42。5つのサーバーは大規模なデプロイではありません。典型的なものです。OX Securityは150M+のダウンロードに影響するアーキテクチャレベルのRCEを特定し、Cloud Security AllianceはMCPセキュリティをシステム設計欠陥問題として分類しました。
- MCP 2026-07-28仕様が2026年7月28日に最終版として公開 — 4つのTier 1 SDK(TypeScript、Python、Go、C#)が新しいステートレスコアを公開日にサポートし、SSEトランスポートに12ヶ月の非推奨ポリシーを伴います。移行と強化は同じ作業です。
このチェックリストの12のコントロールに合格する本番MCPデプロイは無敵ではありません——システムはありません——が、Trend Microが発見した、Practical DevSecOpsがスキャンした、または7月のCVE波が捕らえた集団にはもういません。チェックリストは各コントロールを、それが対処するOWASP MCP Top 10カテゴリ、それが防ぐCVEまたは露出、およびオペレータが5分以内に実行できる検証ステップにマッピングします。Microsoft Agent Governance Toolkit——10/10のOWASP MCP Top 10カバレッジを持つ最初のハイパースケーラー出荷のオープンソースガバナンスランタイム——が参照実装です。この記事は運用上の補完です:MCPサーバーを本番トラフィックに露出する準備をするエンジニアリング責任者またはプラットフォームリード向けの、スキャン可能な強化レビュー。
攻撃面、数値で
OWASP MCP Top 10(Beta Release v0.1、Phase 3 of 5)はMCP対応システムライフサイクル全体にわたる10の命名リスクリカテゴリをカタログ化します。その背後の数字が「ガバナンスは良い実践」を「ガバナンスは本番ゲート」に変えます:
- 1,467の露出サーバー — Trend Microの修正スキャンは認証も暗号化もない1,467の公開アクセス可能なMCPサーバーを発見し、初期カウント492から増加。1,227が非推奨のSSEトランスポートを実行。少なくとも3つが
progress_noteツール経由で患者の医療記録を露出。execute_sqlツールが70ホストに登場。 - 82%のパストラバーサル露出 — Practical DevSecOpsは2,614の調査サーバーで82%のパストラバーサル脆弱性と8.5%のOAuth採用を測定。97M+の月間MCPダウンロードは露出が採用と共にスケールすることを意味します。
- 150M+のダウンロードがアーキテクチャRCEの影響 — OX SecurityはSTDIOコマンドインジェクションの根本原因を、孤立したCVEではなくアーキテクチャレベルの欠陥として枠付けしました。Cloud Security AllianceはこれをAIエージェントインフラのシステム設計欠陥問題として分類しました。
- 2026年7月のSDKに3つのCVE — CVE-2026-59950(Host/Origin検証の欠落、DNS rebinding/CSRF)、CVE-2026-52869(未検証のセッションリクエスト)、CVE-2026-52870(オープンタスクハンドラ)。公式Python SDK——すべてのPython MCPサーバーが継承する参照実装——はそれが支えるコミュニティサーバーと同じクラスの欠陥を出荷しました。
- 最終仕様の3つの新しい攻撃面 — backslash.securityは2026-07-28仕様のステートレス再設計によって導入された3つの新しい攻撃面を特定しました。新しい機能は新しいエントリポイントを作り、セキュリティコミュニティはまだマッピング中です。
cataam.com分析はMCPセキュリティの現状を正確に枠付けします:「MCPセキュリティはおよそ15年前のWebセキュリティがあった場所にあります——攻撃は古く、ターゲットだけが新しい。」以下の強化チェックリストは、Webセキュリティを82%のパストラバーサル露出から本番システムが合格することが期待されるベースラインに移動させたコントロールのセットです。同じコントロールがここに適用されます。
12の強化コントロール
チェックリストはOWASP MCP Top 10とMCP 2026-07-28仕様変更にマッピングする5つのレイヤーで構成されます:
レイヤー 1 — トランスポートとネットワーク
コントロール 1:SSEからStreamable HTTPへの移行。 MCP 2026-07-28仕様は2026年7月28日に最終版として公開され、HTTP+SSEトランスポートに12ヶ月の非推奨ポリシーを伴います。4つのTier 1 SDK(TypeScript、Python、Go、C#)は公開日に新しいステートレスコアをサポートし、破壊的変更の移行ノートを伴います。Trend Microのスキャンにある1,227の非推奨SSEサーバーは最も影響を受ける集団です——それらは仕様が退役させているトランスポートを実行しています。**検証:**サーバーのトランスポート設定を確認します。SSEを提供する場合、非推奨クロックに入っています。12ヶ月のウィンドウが閉じる前にStreamable HTTPに移行してください。
コントロール 2:ネットワーク分離とオリジン検証。 CVE-2026-59950——National Vulnerability Databaseで確認済み——は公式MCP Python SDKのHost/Origin検証欠落の欠陥です。被害者が訪問するWebページがDNS rebindingとCSRF経由でローカルMCPサーバーを駆動できます。ブラウザが攻撃者の、オペレータがプライベートと信じたループバックサーバーへのプロキシになります。**検証:**サーバーがすべてのリクエストでHostとOriginヘッダーを検証することを確認します。サーバーがインターネット向けの場合、信頼できないオリジンからの直接アクセスを防ぐネットワーク境界の背後にあることを確認します。公共インターネットから到達できるべきでなかったサーバーは、公共インターネットからアクセス可能であってはなりません。
レイヤー 2 — 認証とアイデンティティ
コントロール 3:OAuth 2.1 + OIDCの強制。 2026-07-28仕様はOAuth 2.1とOpenID Connectを必須にします——以前の「独自トークン持ち込み」アプローチからの転換です。WorkOSの認証移行ガイドが要件を詳述します:RFC 8707(Resource Indicators)でサーバー間のトークンリプレイを防止、Client ID Metadata DocumentsがDynamic Client Registrationを置き換え、issuer検証(RFC 9207)。Practical DevSecOpsの発見——調査サーバーのわずか8.5%がOAuthを使用——がこのコントロールが引き上げるベースラインです。**検証:**サーバーの認証設定を確認します。未認証リクエストを受け入れる、またはOAuthなしの静的APIキーを使用する場合、不合格です。サーバーがRFC 8707 resource indicatorsを実装していることを確認します。
コントロール 4:エージェントアイデンティティ分離。 NIST AI Agent Standards Initiative(2026年2月)は、エージェントを独自のライフサイクルを持つ独立した非人間アイデンティティとして扱うことを提案します:プロビジョニング、アテステーション、失効。ほとんどのデプロイは人間ユーザーを認証し、そのアイデンティティをエージェントに渡します。エージェントがアクションを取ると、監査ログは人間が行ったと記録します。**検証:**各エージェントが人間オペレータとは別の独自のクレデンシャル(OAuthトークン、SPIFFE SVID)を持つことを確認します。エージェントアイデンティティの失効は、人間のアクセスに影響を与えずにすべてのエージェント呼び出しを停止するべきです。
レイヤー 3 — ツール登録とサプライチェーン
コントロール 5:ツールポイズニングスキャン。 OWASP MCP03はツールポイズニングをtop-10リスクとして指名します:rug pulls(信頼されたツールがインストール後に悪意あるバージョンへ更新)、schema poisoning(インターフェース定義自体がモデルを誤誘導するために破損)、tool shadowing(偽ツールが本物への呼び出しを傍受)。Microsoft Agent Governance ToolkitのMcpSecurityScannerはツールポイズニング、typosquatting、隠し指令を検出します——read_flie(read_fileのtyposquatting)という名前のデモツールが記述にインジェクションを持ち、85/100のリスクをスコアしました。**検証:**ツール登録プロセスを検査します。セキュリティスキャンなしでツールが登録される場合、不合格です。スキャンは記述のprompt injectionパターン、既知のツール名に対するtyposquatting、隠しシステムディレクティブをカバーする必要があります。
コントロール 6:署名付きプロビナンスと依存関係監視。 OWASP MCP04はサプライチェーン攻撃と依存関係改ざんをカバーします。Postmark MCPバックドア——野外で捕獲された最初の悪意あるMCPサーバー——は静かにメールを傍受しexfiltrateする正当に見えるnpmパッケージでした。レジストリレビューを通過しました。UpGuardの研究は15のMCPサーバーのうち1つが正当なサービスを偽装するように設計されたlookalikeであることを発見しました。**検証:**デプロイのすべてのMCPサーバーが署名付きプロビナンスレコードとAIBOM(AI Bill of Materials)インベントリを持つことを確認します。依存関係監視がアクティブで、依存ツリーの新しいCVEでアラートを出すことを確認します。
コントロール 7:STDIO強化。 OX Securityの開示はSTDIO設定で150M+のダウンロードに影響するアーキテクチャレベルのRCEを特定しました。根本原因:TypeScript SDKのshell: trueが設定文字列経由でコマンドインジェクションを有効にしました。Cloud Security Allianceはこれをシステム設計欠陥問題として分類しました。**検証:**サーバーがSTDIOトランスポートを使用する場合、shell: falseまたは同等の強化が設定されていることを確認します。コマンドallowlistがバイナリ名だけでなく引数をチェックすることを確認します——UpsonicとFlowiseのバイパス(CVE-2026-30625、CVE-2026-40933)はnpx -c <悪意あるコマンド>がバイナリのみをチェックするallowlistを通過することを示しました。
レイヤー 4 — ランタイムと実行
コントロール 8:レート制限。 各ツールは登録呼び出しで独自のレート制限を宣言します。バックボーンはエージェントごと、ツールごと、ウィンドウごとに制限を適用します。制限に達すると、エージェントはRetry-Afterヘッダー付きの429レスポンスを受け取ります。侵害されたエージェントはアップストリームAPIクォータを枯渇させません、レート制限がモジュール境界で適用されるためです。**検証:**すべての登録ツールにレート制限があることを確認します。制限がアップストリームAPIではなくモジュール境界で適用されることを確認します。レート制限のないツールは、侵害されたエージェントが無制限に呼び出せるツールです。
コントロール 9:コンテキスト境界。 OWASP MCP10はコンテキストインジェクションと過剰共有をtop-10リスクとして指名します。幅広いコンテキストアクセスを持つエージェントはテナント、セッション、またはユーザー間で情報を漏洩します——同じエージェントが異なるデータアクセス権を持つ複数の顧客にサービスするB2Bデプロイで特に懸念が高まります。**検証:**各ツールが特定の操作に必要なコンテキストのみを受け取ることを確認します。コンテキストウィンドウがすべてのツール間でグローバルに共有されるのではなく、ツールごとにスコープされることを確認します。単一フィールドが必要な時に完全なセッションコンテキストを受け取るツールはデータ漏洩面です。
コントロール 10:モジュールごとのkill-switch。 各MCPモジュールはオーケストレーションバックボーンに触れずに独立して無効化できる必要があります。kill switchはコードデプロイではなく設定変更です。脆弱性が開示された時——7月のCVE波が2週間で3つのSDK CVEと7+のサーバーCVEを開示したように——オペレータの最初の質問は:このモジュールをエージェントを停止せずに無効化できるか?ガバナンスされたデプロイでは、答えはイエスです。**検証:**各モジュールがfeature flagまたは設定変更経由で無効化できることを確認します。無効化パスがテストされていることを確認します——設定だけでなく。一度も実行されたことのないkill switchは、必要な時に失敗するkill switchです。
レイヤー 5 — 監査とテレメトリ
コントロール 11:コールごとの監査ログ。 OWASP MCP08は監査とテレメトリの欠如をtop-10リスクとして指名します。ツール呼び出しとコンテキスト変更のログがなければ、トークン盗難とインジェクションは不可視のままです。すべてのツール呼び出しはタイムスタンプ、エージェントID、ツール名、入力ハッシュ(生の入力ではなく——PII境界)、出力ステータス、持続時間、アップストリームシステムをログに記録する必要があります。ログはオブザーバビリティパイプラインに送信される構造化JSONです。**検証:**すべてのツール呼び出しが構造化ログエントリを生成することを確認します。ログが生の入力ではなく入力ハッシュを含むことを確認します。ログが不変であることを確認します——サーバーを侵害した攻撃者が監査トレイルを書き換えられません。
コントロール 12:シャドウサーバー検出。 OWASP MCP09はシャドウMCPサーバーをカバーします——ガバナンスに不可視の未承認または未監視デプロイ。UpGuardは15のMCPサーバーのうち1つがlookalikeであることを発見しました。間違ったmcp-server-postgress(タイプに注意)をインストールしたエンジニアは、静かにSSHキーと.envファイルをexfiltrateするパッケージを得ます。**検証:**デプロイのすべてのMCPサーバーのインベントリがあることを確認します。インベントリが既知の良好なパッケージのレジストリに対してチェックされることを確認します。インベントリにない新しいサーバーが現れた時にドリフト監視がアラートを出すことを確認します。
フレームワークがチェックリストにマッピングする方法
| コントロール | OWASP MCP | Spec 2026-07-28 | Microsoft AGT | NIST | CSA |
|---|---|---|---|---|---|
| 1. SSE移行 | — | 12ヶ月非推奨 | — | — | — |
| 2. ネットワーク分離 | MCP07 | オリジン検証 | — | — | — |
| 3. OAuth 2.1 + OIDC | MCP07 | 必須認証 | — | OAuth 2.0 | — |
| 4. エージェントアイデンティティ | MCP07 | — | AgentMesh Identity | SPIFFE/SPIRE | — |
| 5. ツールポイズニングスキャン | MCP03 | — | MCP Security Gateway | — | — |
| 6. 署名付きプロビナンス | MCP04 | — | — | — | — |
| 7. STDIO強化 | MCP05 | — | — | — | システム設計欠陥 |
| 8. レート制限 | — | — | Policy Engine | — | — |
| 9. コンテキスト境界 | MCP10 | — | Response sanitizer | — | — |
| 10. モジュールごとのkill-switch | — | — | Hypervisor kill switch | — | — |
| 11. コールごとの監査ログ | MCP08 | — | Audit + metrics | — | — |
| 12. シャドウサーバー検出 | MCP09 | — | — | — | — |
単一のフレームワークが12のコントロールすべてをカバーしません。チェックリストはOWASP、仕様、Microsoft、NIST、CSAの交差点です——各フレームワークが他が欠くコントロールを貢献します。Microsoft Agent Governance ToolkitはOWASP MCP Top 10カテゴリの10/10をカバーし(7/10完全、3/10部分とロードマップ)、明示的なOWASPマッピングを持つ最初のハイパースケーラー出荷のオープンソースランタイムです——Agent OS Policy Engineに68テスト、MCP Security Gatewayに127テスト、kill switchを含むAgent Hypervisor Execution Controlに80テスト。
チェックリストのスコアリング
本番対応のMCPサーバーは12のコントロールすべてに合格します。部分的に対応したサーバーは8–11に合格します。8未満に合格するサーバーは、ドキュメント化された remediation プランと各失敗コントロールの目標日なしに本番トラフィックに露出されるべきではありません。
| スコア | ステータス | アクション |
|---|---|---|
| 12/12 | 本番対応 | 監視付きでデプロイ |
| 8–11/12 | 部分的に対応 | ドキュメント化された例外とremediationタイムライン付きでデプロイ |
| <8/12 | 未対応 | デプロイしない。まず失敗したコントロールをremediateする |
最も一般的な失敗パターンはコントロール1–4(トランスポート、認証、アイデンティティ)に合格しながらコントロール5–12(サプライチェーン、ランタイム、監査)に不合格になることです。最初の4つはアーキテクチャ的で設計レビューで注目を集めます。最後の8つは運用的で、インシデントや監査が表面化するまで見落とされます。2026年7月のCVE波——2週間で3つのSDK CVEと7+のサーバーCVE——は運用コントロールが不在の時に起こることです。
関連読書
- MCPのパラドックス:摩擦がないことが脆弱である理由 — このチェックリストのコントロール5、7、9が対処するプロトコルレベルのリスク分析。OWASP MCP Top 10、Palo Alto Unit 42の78.3%攻撃率、OX SecurityのSTDIOコマンドインジェクション開示をカバー。
- MCPセキュリティ:20万の脆弱なインスタンスがガバナンスされたモジュールを購買基準にする理由 — このチェックリストが運用化するガバナンスレイヤー。OX Securityの20万インスタンス推定、2026年侵害タイムライン、38ツールのプルーフポイントをカバー。
- MCP Module Code Standard — コントロール8、9、10、11をモジュール自体で実行可能にするコード標準。ディレクトリ構造、ツール登録、エラー処理、レート制限、PII境界ルールをカバー。
- AIエージェントガバナンスチェックリスト:デプロイ前レビュー — このMCP固有のチェックリストが補完するより広い10コントロールのエージェントガバナンスチェックリスト。NISTアイデンティティ、OWASP、Gartner自律レベル、Stanford AILCCP、Warner立法パッケージをカバー。
代表的なビルド:NetSuiteカタログを読み、見積もりを生成し、在庫可用性を保持し、受け入れられた注文をERPに書き戻すMCPモジュールをデプロイする中堅ディストリビューター。コントロール1–4(SSE移行、ネットワーク分離、OAuth、エージェントアイデンティティ)がアーキテクチャです。コントロール5–8(ツールポイズニングスキャン、署名付きプロビナンス、STDIO強化、レート制限)がサプライチェーンとランタイムレイヤーです。コントロール9–12(コンテキスト境界、kill switch、監査ログ、シャドウ検出)がモジュールが1週間実行されるか1年実行されるかを決定する運用レイヤーです。1週間のDiscoveryフェーズは、モジュールが本番トラフィックに触れる前に各コントロールを検証可能にするシステムインベントリとワークフローマップを生成します。
1週間のDiscovery。システムインベントリ、ワークフローマップ、固定スコープを得ます——私たちと構築するかどうかにかかわらず。
あなたのシステムのためにこれを構築したいですか?
ここの各ドキュメントは実際の本番作業から来ています。ターゲットシステムとワークフローがあれば、1週間でスコープを定義できます。
スコープ付き構築を依頼1週間のディスカバリ。システムインベントリ、ワークフローマップ、固定スコープを提供します — 私たちと構築するかどうかにかかわらず。