MCP で繋ぐと中身はどこへ行くか
2 分で読む
MCP で社内のデータに繋ぐと聞くと、最初に出る問いは決まっています。「その中身は、どこまで行くのか」。
仕様を読むと、その答えは仕様の中にありません。書いてあるのは、やりとりの形と、実装する側への要請までです。
仕様(2026-07-28 版)の該当箇所を、そのまま読みます。
誰が何を決めているか
仕様が定めているのは、メッセージの形と最初の手順です。中身がどこへ行くかは、繋いだ側の道具が決めます。
仕様が求めていること
| 誰に対して | 何を求めているか |
|---|---|
| 利用者 | すべてのデータ参照と操作について、はっきり同意し、理解していること Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文Users must explicitly consent to and understand all data access and operations出典を開く確認 2026-09-21 |
| 利用者 | 何が共有され、何が実行されるかを、自分で決められる状態を保つこと Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文Users must retain control over what data is shared and what actions are taken出典を開く確認 2026-09-21 |
| 繋ぐ側の道具 | 利用者のデータをサーバーへ渡す前に、はっきりした同意を得ること Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文Hosts must obtain explicit user consent before exposing user data to servers出典を開く確認 2026-09-21 |
| 繋ぐ側の道具 | 同意なく、受け取ったデータを別の場所へ送らないこと Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文Hosts must not transmit resource data elsewhere without user consent出典を開く確認 2026-09-21 |
下 2 行が要点です。守る主体は、仕様そのものではなく、繋ぐ側の道具です。
そして、守られているかどうかを外から確かめる手段は、仕様に書かれていません。プロトコルの上に、その検査は無いということです。
仕様が決めていないこと
| 項目 | 仕様の扱い |
|---|---|
| 認可を付けるか | 任意だと明記されている Model Context Protocol(仕様 2026-07-28・Authorization)原文Authorization is OPTIONAL for MCP implementations.出典を開く確認 2026-09-21 |
| どのモデルに渡すか | 定めなし |
| 受け取った中身を残すか | 定めなし |
| 繋ぎ先をどう選ぶか | 定めなし |
認可が任意だということは、認可の無いサーバーに繋ぐことも仕様の範囲だということです。付けるかどうかは、作る側が決めます。
道具の説明文は信用できないものとして扱う
仕様には、もう 1 つ踏み込んだ記述があります。
| 何について | 仕様が書いていること |
|---|---|
| 道具そのもの | 任意のコード実行にあたるので、相応の注意をもって扱わなければならない Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文Tools represent arbitrary code execution and must be treated with appropriate caution.出典を開く確認 2026-09-21 |
| 道具の説明文 | 信用できる提供元から得たものでない限り、信用できないものとして扱うべきだ Model Context Protocol(仕様 2026-07-28・Security and Trust & Safety)原文descriptions of tool behavior such as annotations should be considered untrusted, unless obtained from a trusted server出典を開く確認 2026-09-21 |
道具の説明文は、AI がどの道具を呼ぶかを決めるときに読む文章です。その文章が信用できないということは、繋ぎ先を選ぶこと自体が安全の一部だということになります。
これは仕様の不備ではありません。誰でもサーバーを立てられる設計にした以上、繋ぎ先の選別は利用する側に残ります。
だから何を見るか
| 見る対象 | 確かめること |
|---|---|
| 使っている AI クライアント | 同意をどう取るか。同意なしで送らない仕組みがあるか |
| 同じクライアント | 受け取った中身を残すか。残すならどこに、どれだけ |
| 繋ぐ MCP サーバー | 誰が作ったか。認可が付いているか |
| 組織の決め方 | 繋ぎ先を誰が選ぶか。勝手に増えない仕組みがあるか |
3 つ目と 4 つ目は、技術ではなく運用の話です。仕様が決めていない部分は、誰かが決めることになります。
聞き方はこうなります。
「このクライアントは、MCP サーバーへ送る前に何を見せて同意を取りますか。受け取った内容はどこかに残りますか。繋ぎ先を追加できるのは誰ですか。」
ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
調べた範囲は、Model Context Protocol の仕様 2026-07-28 版のうち、安全と信頼についての段と、認可の段です。対象は仕様の条文で、個々の実装が実際にどう動くかは含めていません。保存した原本から原文のまま引いています。調べていないことは、各 AI クライアントが同意をどう取り、受け取った内容をどう扱うかです(これは製品ごとに違い、仕様からは読み取れません)。
| 項目 | 内容 |
|---|---|
| 対象 | Model Context Protocol 仕様 2026-07-28 版 |
| 読んだ段 | 安全と信頼についての原則、認可 |
| 引用 | 7 本(すべて保存した原本に原文のまま在ることを確認) |
| 確認時期 | 2026 年 9 月 21 日 |
| 含まれないもの | 個々のクライアントやサーバーの実装 |
仕様の条文には、規格として強制する書き方と、実装する側への要請として書かれたものがあります。ここで引いている安全の原則は後者で、従わなくても仕様に適合しなくなるわけではありません。それが「MCP だから安全」と言えない理由です。
編集部が公開しているサーバーで何を開いて何を閉じたかは、編集部の MCP は何を開き何を閉じるか に置いています。