MCP サーバーを追加する前に、何を確かめるか
3 分で読む
MCP で繋ぐと中身はどこへ行くか では、仕様が中身の送り先を決めていないことを見ました。ここでは、その MCP サーバーを AI エージェントに追加する前に、何を確かめるかをまとめます。
MCP サーバーは、Claude Code・Claude・Codex・Antigravity などのエージェントに「追加」して使います。追加は数行の設定で済み、エージェントが代わりに追加することもあります。追加した時点で、そのサーバーの道具と説明文がエージェントの手の届く所に入ります。
3 つの問いへの答え
| 問い | 答え |
|---|---|
| 追加して安全か | 接続しただけで漏れるわけではありません。ただ、仕様は認可を任意とし(仕様が決めていないこと)、人の確認も「べき」にとどめています(仕様が書いている守り方)。安全かどうかは、何を追加し、どこまで自動承認で動かすかで決まります |
| サーバーを信用してよいか | 信用は前提ではなく、確かめてから与えるものです。仕様は道具の説明文を、信用できるサーバーから得たものでない限り信用できないものとして扱うよう書いています(説明文は信用できない)。サーバーのコードに欠陥が無くても、サーバーが運んでくる文章でエージェントが乗っ取られた事例もあります(MCP の道具で実際に起きたこと) |
| 何を確かめるか | 3 節の 7 つです |
危険は 4 つのパターンに分かれる
仕様、報告された事例 2 件、実装を数えた調査 2 本を並べると、危険は次の 4 つに分かれます。この分け方は原文の言葉ではなく、並べた結果の整理です。
| パターン | 何が起きるか | どこに現れたか |
|---|---|---|
| A. ツールポイズニング | AI が道具を選ぶときに読む説明文に、指示が仕込まれる | 仕様・実装の調査(5.5%) |
| B. 間接プロンプトインジェクション | AI が、外から来た文章(issue・処理した内容)の中の指示に従う | 事例 2 件 |
| C. 過剰な権限・有効期間の長いキー | 乗っ取られたときや漏れたときの被害が大きく、止めにくい | 事例 2 件・実装の調査(53%) |
| D. 自動承認(人が間に入らない) | A・B の指示が、そのまま実行される | 仕様(人の確認は「べき」)・Amazon MQ の事例 |
A と B は AI が乗っ取られる入口、C と D は乗っ取られたときの被害の大きさです。入口は、AI に外の文章を読ませる限り、サーバーを直すだけでは塞ぎきれません。利用者が手を打てるのは、入口を減らすこと(下の 1・2)と、C を絞って D を残すこと(3〜7)です。
追加する前に確かめる 7 つ
| # | 確かめること | 防ぐパターン |
|---|---|---|
| 1 | 誰が作ったサーバーか。自分で作ったか、信用できる提供元のものか。修正版が出ることがあるので、版が最新かも | A |
| 2 | issue・Web・PDF・メールなど、外の人が書き込める文章を読むサーバーか。読むなら、読ませる範囲を決めてから追加する | B |
| 3 | どの範囲に追加するか(自分だけ・プロジェクトで共有・すべて)。範囲が広いほど、知らないうちに使われる場面が増える | C |
| 4 | 使わない道具を外し、接続先で求める権限も必要な範囲だけにしたか(最小権限) | C |
| 5 | キーやトークンがどこに保存され、漏れたときにすぐ取り消せるか。有効期間の長い固定のキーを渡していないか | C |
| 6 | 承認の既定はどうなっているか。「常に許可」は、無人で動かしてよい道具だけにする。書き込みや外への送信をする道具は、人の確認を残す | D |
| 7 | 承認の画面が出ない動かし方(Claude Code の claude -p・SDK・クラウドなど)で使うか。使うなら、何が読み込まれるかを先に確かめる |
D |
接続する先の業務システムが、公式の MCP サーバーを出しているかも確かめる点です。どのシステムが出しているかは 自社システムに MCP は要るか と各システムのページにあります。
製品ごとに、どこで確かめるかの原文は調査の詳細に並べました。
聞き方はこうなります。サーバーの提供元や社内の担当者に聞く形です。
「この MCP サーバーは誰が作り、どの権限で業務システムに接続しますか。キーはいつ切れ、どう取り消せますか。書き込みの前に人が確かめる設定にできますか。AI に読ませる情報は、外の人が書き込める場所から来ていませんか。」
ここから先は調査の詳細です(約 4 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
調べた範囲は、MCP サーバーを追加する側の 4 製品(Claude Code・Claude・Codex・Antigravity)の提供元の文書です。仕様の条文、事例の報告、実装を数えた調査は、それぞれ MCP で繋ぐと中身はどこへ行くか と 間接プロンプトインジェクション に原文つきで置いています。4 製品の文書は、各製品のページの「MCP サーバーを追加するときの注意」に原文のまま置き、ここから引いています。動いている個々のサーバーやエージェントに接続して、書かれた承認の仕組みがそのとおり動くかは確かめていません。
| 項目 | 内容 |
|---|---|
| 対象 | Claude Code・Claude(アプリのカスタムコネクタ)・Codex・Antigravity の MCP とセキュリティの文書 |
| 引用 | 各製品のページにある原文を引く(すべて保存した原本に原文のまま在ることを確認) |
| 確認時期 | 2026 年 9 月 23 日 |
| 含まれないもの | 動いている個々のサーバーやエージェントへの接続による確認、4 製品以外の製品 |
製品ごとの原文 — どこで確かめるか
Claude Code
| 確かめること | 提供元の文書が書いていること |
|---|---|
| 1・2 提供元・外の内容 | 繋ぐ前に、各サーバーを信用できるか確かめる。外の内容を取ってくるサーバーは、プロンプトの注入の危険を持ち込みうる。自分で書いたサーバーか、信用できる提供元のサーバーを使うよう勧める。Anthropic は一覧に載せる前にコネクタを基準に照らして審査するが、MCP サーバーのセキュリティ監査も管理もしない Claude Code MCP サーバーを追加するときの注意 |
| 3 追加する範囲 | 範囲(scope)で、どのプロジェクトで読み込まれ、チームと共有されるかが決まる。既定の範囲は、追加したプロジェクトだけ・自分だけ Claude Code MCP サーバーを追加するときの注意 |
| 4・6・7 絞る・承認 | プロジェクト共有の設定(.mcp.json)のサーバーは、対話の中で使う前に承認を求める。ただし claude -p・Agent SDK・クラウドでは承認を聞かずに読み込む。複製したリポジトリが自分のサーバーを承認することはできない。MCP サーバーごとに権限を設定できる Claude Code MCP サーバーを追加するときの注意 |
Claude(アプリのカスタムコネクタ)
| 確かめること | 提供元の文書が書いていること |
|---|---|
| 1・2 提供元 | 信用できる組織やアプリが作り、動かしているサーバーにだけ繋ぐ。悪意ある MCP サーバーは、Claude に意図しない動作をさせる隠れた指示を含みうる Claude MCP サーバーを追加するときの注意 |
| 4・6 権限・承認 | 「常に許可」は、無人で動かしてよいと信用できるサーバーと道具にだけ押す。認証の時にサーバーが求める権限を確かめ、できるだけ範囲を絞り、不要な権限なら拒否する Claude MCP サーバーを追加するときの注意 |
| 5 取り消し | コネクタを外せば、いつでも権限を取り消せる Claude MCP サーバーを追加するときの注意 |
Codex
| 確かめること | 提供元の文書が書いていること |
|---|---|
| 1 サーバーの説明 | サーバーが最初のやりとりで返す説明(instructions)を読み、道具と並べてサーバー全体の指針として使う Codex(OpenAI) MCP サーバーを追加するときの注意 |
| 3 追加する範囲 | 設定は config.toml に置く。プロジェクト単位の設定は、信用したプロジェクトだけで効く Codex(OpenAI) MCP サーバーを追加するときの注意 |
| 4・6 絞る・承認 | 道具の許可リストと拒否リスト。サーバーごとに承認の既定を決められる Codex(OpenAI) MCP サーバーを追加するときの注意 |
Codex の 1 行目が示すのは、サーバーの作り手が書いた文章が、道具の説明文に加えて、エージェントの指針としても読まれるということです。パターン A の入口は、説明文だけではありません。
Antigravity
| 確かめること | 提供元の文書が書いていること |
|---|---|
| 3 追加する範囲 | 全体の設定は ~/.gemini/config/mcp_config.json、作業場所ごとは .agents/mcp_config.json Antigravity(Google) MCP サーバーを追加するときの注意 |
| 4・6 絞る・承認 | 設定していない MCP の道具は、既定で確認(Ask)の扱いになり、実行の前に承認を求める Antigravity(Google) MCP サーバーを追加するときの注意 。道具単位・サーバー単位で許可できる Antigravity(Google) MCP サーバーを追加するときの注意 |
| 5 キーの置き場所 | アクセストークンは ~/.gemini/antigravity/mcp_oauth_tokens.json に保存される。ヘッダーに固定のトークンを書く設定例もある Antigravity(Google) MCP サーバーを追加するときの注意 |
追加の操作そのものを、エージェントが代わりにすることもあります。編集部が 2026-09-08 に試したところ、Antigravity は会話で「この URL の MCP サーバに繋いで」と頼むと、自分で設定ファイルを書き換えて接続まで済ませました(自社システムに MCP は要るか)。何が追加されたかを、設定ファイルで確かめる習慣が要ります。
編集部が公開しているサーバーで何を開いて何を閉じたかは、編集部の MCP は何を開き何を閉じるか に置いています。