Security2026-10-06Ars Technica

MCPに潜む構造的リスク、エージェント間の信頼の隙間が攻撃経路に

Googleなどが開発するエージェントに見つかった脆弱性が、AIエージェント同士の通信を担う仕組み「MCP(Model Context Protocol)」の構造的な弱点を浮き彫りにしました。Ars Technicaによると、このプロトコルの信頼モデルの隙間を突かれると、悪意あるプロンプトが1体のエージェントから別のエージェントへと伝わり、1カ所の侵害がセキュリティ障害の連鎖に発展しかねません。 MCPは、エージェント同士の連携を簡単にするための規格です。ツールやサービスごとに専用の接続を自作する代わりに、共通のプロトコルでコンテキストや指示、データをやりとりできます。その便利さが、そのまま問題にもなります。エージェントがメッセージを安易に信頼してしまうと、攻撃者は会話に有害な指示を注入し、あとはネットワークに「仕事」をさせるだけで済みます。結果として起こりうるのは、プロンプトインジェクション、不正なデータの持ち出し、そして発生源を1カ所に特定するのが難しい協調攻撃です。 この脆弱性は、自律型AIの配備を急ぐ業界が抱える、より広い問題を示しています。多くのエージェントフレームワークは、参加者が誠実であること、あるいは権限管理は別の場所で担保されることを前提にしています。しかし現実には、エージェントはメール、カレンダー、コードリポジトリ、決済システム、社内データベースなどにアクセスしていることがあります。エージェント間の信頼の隙間は、そのまま機密システムへの侵入口になりうるのです。MCPが相互運用の共通レイヤーになりつつあるだけに、その信頼モデルの弱点は多くのベンダーや製品に一度に影響し得ます。 セキュリティ研究者は、修正には1つの実装にパッチを当てるだけでは足りないと指摘します。MCPには、より強固な本人確認、明確な権限の境界、メッセージ署名、どのエージェントがどの操作を承認したかを示す監査証跡が必要です。開発者はエージェントからのメッセージを信頼できない入力として扱い、すべてのリクエストを検証し、あるエージェントが別のエージェントに依頼できる範囲を制限すべきです。影響の大きい操作には人間による確認が要るかもしれません。 今回の一件は、エージェント型AIが攻撃対象領域を広げるという警告です。自律システム同士をつなぐプロトコルは、問題が発覚してから後付けするのではなく、最初から敵対的な前提で設計されなければなりません。そうでなければ、エージェントを便利にしている相互運用性が、広範囲の侵害を効率よく広める経路にもなりかねません。

関連ニュース