powered by TechFeed
表示モード
Deep Dive

1万5千超のMCPサーバーを調査して見えた「審査なし」のAIツール接続エコシステム — データが中国・ロシアに送られ、個人PCから配信され、失効ドメインが乗っ取られるリスク

10月6日、OX SecurityのMoshe Siman Tov Bustanが「Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers」と題した記事を公開した。公開MCPサーバー1万5千超を解析した結果、失効ドメインの乗っ取りリスク、個人PCからのサービス配信、データの無断越境送信など、エンタープライズ環境が直面するガバナンス上の深刻な空白が浮き彫りになった。

10月6日、OX SecurityのMoshe Siman Tov Bustanが「Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers」と題した記事を公開した。公開MCPサーバー1万5千超を解析した結果、失効ドメインの乗っ取りリスク、個人PCからのサービス配信、データの無断越境送信など、エンタープライズ環境が直面するガバナンス上の深刻な空白が浮き彫りになった。


「門番なし」のマーケットプレイス

MCP(Model Context Protocol)は、AIモデル・エージェント・IDEをツールやデータソースに接続するための統一規格として2024年に登場した。いわば「AIのUSB-C」を目指したプロトコルだ。開発者コミュニティはこれを急速に採用し、数千のサーバーが構築されたが、エコシステムの安全性はまったく追いついていない。

セキュリティ企業OX Securityの調査チームは今年初め、AnthropicのMCP公式実装に重大な脆弱性を発見している(当時の調査ではダウンロード数1億5000万回超のパッケージが影響を受けた)。今回はさらに踏み込み、主要5つのMCPレジストリに公開されている15,465件のMCPサーバーを解析した(重複排除後のユニークホスト名は5,095件)。

Googleは2012年、Androidアプリのマルウェアを自動検査する「Bouncer」を導入した。完全ではなかったが、少なくとも存在はしていた。MCPマーケットプレイスにはその相当物がない。誰でもサーバーを書いてプッシュし、公開できる。

さらに厄介なのが、コードレビューで問題を防ぐことができない点だ。リモートMCPサーバーは、公開リポジトリのコードとまったく異なるバックエンドコードを実行できる。 リポジトリを読んでも、サーバーが実際に何を動かしているかはわからない。


調査で判明した3つのリスク

1. データが想定外の国に送られる

エンタープライズ向けのクラウド採用では過去10年、データレジデンシー規則やZero Trust境界、IAMの細粒化といったガバナンスが積み上げられてきた。MCPの接続はこうした管理の外に置かれることが多い。

調査では、ホスト名の15.6%が米国外のインフラに解決されることが判明した。内訳には中国の19件、ロシアの18件が含まれる。これらのサーバーに接続したエージェントは、セキュリティチームが承認していない法域にデータを送信する可能性がある。GDPRやHIPAAをはじめとするデータ越境規制への抵触リスクも現実的だ。

2. 個人のPCからサービスが提供されている

0.45%のサーバーがngrok等のコンシューマー向けトンネリングサービスを経由してトラフィックをルーティングしていた。つまり、公開リストに載っているサーバーが個人のマシン——おそらく自宅ネットワーク——から稼働しているケースが実在する。

可用性・セキュリティともに企業利用の前提を満たさないことは明らかだが、現状のMCPマーケットプレイスはそれを弾く仕組みを持っていない。

3. 期限切れドメインの乗っ取りリスク

2.3%のサーバーはすでにDNS解決に失敗する(ドメインが失効している)。そのうち6件は、年間4〜12ドルで誰でも登録できる失効ドメイン上に存在する。新たな所有者はそのサーバーIDを引き継ぎ、古い設定を持つエージェントからのリクエストをそのまま受け取れる状態になる。

加えて、サーバーのIPアドレスは後から変更できる。最初はクリーンな米国のIPで起動し、後からトラフィックを別の場所にルーティングする——といった手口も可能だ。初期レビュー時点でクリーンに見えても、運用中に悪意ある用途に転用されるリスクを排除できない。


問題の本質は「プロトコル」ではなく「信頼」

記事はプロトコル自体を問題視していない。問題は、マーケットプレイスが審査・精査(vetting)、コード署名、オリジン検証を行わないまま「信頼」だけが先行している構造にある。

Googleのような審査の仕組みがない現状では、エンタープライズ側がその空白を自ら埋めるしかない。MCPサーバーを業務のエージェントワークフローに組み込む前に、以下の確認が最低限必要だ。

  • 接続先ホストの所在地(データレジデンシー要件との整合性)
  • ドメインの有効期限と登録者情報(失効・乗っ取りリスクの排除)
  • バックエンドコードの実態(公開リポジトリとの乖離確認)
  • トンネリングサービスの使用有無(可用性・信頼性の検証)

MCPエコシステムは今後も拡大が見込まれる。プロトコルの普及速度に対して、ガバナンスの整備が追いついていない現状は、早期に認識しておく必要がある。


詳細はWelcome to the Jungle: What We Found Inside 15,465 Public MCP Serversを参照していただきたい。