Model Context Protocol(MCP)における境界のギャップ
Model Context Protocol(MCP) がローカルファイルシステム、SaaSプラットフォーム、エンタープライズデータベースへのLLM接続の業界標準として急速に普及する中、プラットフォームエンジニアリングチームは新たなセキュリティ境界に直面しています。
自律型AIエージェントを監視されていないMCPサーバーや外部APIゲートウェイに直接接続すると、深刻なエンタープライズリスクが生じます:
- ツールレスポンスに埋め込まれたプロンプトインジェクションペイロード
- 不正なデータ漏洩
- スロットルされていないAPIループおよび無制限の再帰呼び出し
- プロトコルレベルでの検査の欠如
MCPサーバーとツール実行を安全に大規模運用するため、エンタープライズアーキテクチャにはGoverned Execution Gatewayの導入が必要です。これはエージェントオーケストレーターとダウンストリームツール実行環境の間に位置する特殊なエグレスプロキシです。
Governed Execution Gatewayのアーキテクチャ
Governed Execution Gatewayは、すべての非人間ツール呼び出しペイロードに対する双方向セキュリティプロキシとして機能します:
-
インバウンド検査とパラメータサニタイズ:エージェントが生成した受信
JSON-RPCツールコールリクエストを検査します。引数の型を検証し、悪意のあるSQL/コマンドインジェクション文字列を除去し、トークンのアクタークレーム(act)を確認してからターゲットMCPサーバーにリクエストを転送します。 - アウトバウンドペイロードフィルタリング(データエグレス制御):ダウンストリームシステムから返されるツール出力をコンテキストハイドレーション前にスキャンします。取得データに隠された間接的なプロンプトインジェクションを防ぎ、機密性の高いPIIやシステムトークンを自動的に編集します。
- レート制限とループブレーカー:ステートフル実行深度を追跡します。エージェントが連続的にループしたり、単一のトレースコンテキスト内で再帰的なツールコールを実行したりした場合、ゲートウェイは動的に実行を終了します。
MCPとツールゲートウェイガバナンスのための3つの必須ルール
プロトコルレベルの相互TLSと短期MCPトークン:MCPサーバーへの直接TCPまたは
stdio接続は、相互TLS(mTLS)またはOAuth 2.1スコープトークンで保護する必要があります。本番環境での認証されていない平文MCPトランスポートは厳しく禁止されています。双方向ペイロード検査:モデルからの入力やツールからの出力を決して信頼してはいけません。入力は厳格なJSON Schemaパラメータ検証を受けなければならず、出力はコンテキストハイドレーション前に隠されたプロンプトインジェクションマーカーや機密データ漏洩のスキャンが必要です。
集中型エグレス制御とテレメトリ:すべてのツール呼び出しはOpenTelemetryトレーシングを備えた統合プロキシレイヤーを経由する必要があります。これにより、完全なリクエスト-レスポンスペア、実行遅延、および監査用のアイデンティティメタデータを記録します。
アーキテクトの見解
主要な洞察:MCPはAIエージェントがエンタープライズシステムとインターフェースする方法を標準化しますが、接続プロトコルを標準化するだけでは境界ガバナンスを確立できず、インフラストラクチャへの監視されていないバックドアを生み出します。
MCPサーバーを公開向けマイクロサービスと同様にZero-Trustセキュリティ原則で扱いましょう:すべての引数を検証し、すべてのペイロードを検査し、すべてのエグレスをガバナンス付きプロキシ経由でルーティングする。
出典と参考文献
- Anthropic: Model Context Protocol (MCP) Architecture Specification
- Cloudflare: Securing AI Agent Egress and MCP Connections at Scale
- OWASP: Top 10 for Large Language Model Applications – OWASP LLM07: Insecure Plugin Design
- Solo.io: API Gateway Patterns for AI Agent Tool Execution and Governance
私について
私はエンタープライズクラウド&AIアーキテクトとしてIT業界で14年の経験を持ち、組織がエンタープライズグレードのクラウド、AI、オートメーションソリューションを設計・スケールできるよう支援しています。
現在の業務はエンタープライズ規模のAIOpsプラットフォームの構築、顧客のAIファースト変革ジャーニーの加速、FinOpsの導入推進、およびビジネスに測定可能な影響を与える本番対応Generative AIアプリケーションの開発に焦点を当てています。
LinkedInまたはX(Twitter)@jitu028でご連絡ください。1:1のアーキテクチャガイダンスについては、Topmateをご覧ください。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.