コンテンツにスキップ

MCP のイントロスペクションとレジストリガバナンス

mcp ソースは、エージェントが見る ケイパビリティの表面 をガバナンスする:MCP サーバー (ツール、リソース、プロンプト)をイントロスペクションし、そのアノテーションから read/write の ヒント を導出し、そして — オプトインで — 稼働中のものをパブリックの MCP レジストリ、 あなたのフェデレーテッドレジストリ、そして Docker MCP Catalog と突き合わせて整合させ、 その過程で姿勢を採点する。

このソースが出力するすべてを支える 1 つのルールがある:

{
"sources": [{
"name": "mcp-estate",
"kind": "mcp",
"tenant": "<tenant-id>",
"config": {
"config_path": "/etc/claude-code/.mcp.json",
"posture_scan": "true",
"registry_enabled": "true"
}
}]
}

どちらの方法でもサーバーを指定できる:

キー意味
serversイントロスペクションする MCP サーバー仕様のインライン JSON 配列
config_pathmcpServers がイントロスペクションされる Claude Code .mcp.json へのパス
timeoutサーバーごとのイントロスペクションのタイムアウト

ガバナンスの層(それぞれオプトイン、それぞれ正直)

Section titled “ガバナンスの層(それぞれオプトイン、それぞれ正直)”
  • 姿勢スキャンposture_scan、デフォルト true) — イントロスペクションされた カタログのメタデータをスキャンし、ツールポイズニング、インジェクション、同形異字 (homoglyph)、過度に広いスコープを検出して、OWASP MCP Top-10 に照らして姿勢を採点する。 カタログの メタデータ のみ — サーバーをプローブしたりエクスプロイトしたりはしない。
  • パブリックレジストリregistry_enabled、デフォルト falseregistry_url) — MCP レジストリからの read-only な来歴(provenance)エンリッチメント(上流はプレビュー; コネクタは読み取ったものを自己検証する)。
  • レジストリ同期registry_sync + owned_namespaces) — あなたの組織が パブリックレジストリで所有する逆引き DNS の名前空間を列挙し、撤回(yank)された または管理外の公開(サプライチェーンの観点)を検出し、あなたの内部サーバーを シャドウのフラグ付けから除外する。
  • 内部整合internal_servers) — 承認済みの内部サーバー ({name, registry_name, version})の JSON 配列。稼働中のサーバーはこれと突き合わせて 整合され、バージョンドリフトが検出される。稼働しているがリストにないものは shadow finding となる。
  • フェデレーテッドレジストリfederated_registries) — GitHub BYO の組織レジストリ、 Azure API Center、そしてピン留めされた /v0.1 レジストリ OpenAPI を実装する プライベートなサブレジストリ。
  • 非推奨フィードdeprecation_feed) — 実行ごとに公式の MCP 非推奨機能レジストリを 取得してルールのドリフトを検出する。コンパイル済みの非推奨ルールがこの取得に依存することは 決してない。
  • Docker MCP Catalogdocker_catalog) — イメージのダイジェストピンのドリフトに加え、 サーバーごとの Docker ビルド(署名済み)対コミュニティ(証明なし)の来歴。
  • 次リビジョンプレビューnext_revision_preview) — 2025-11-25 を広告しつつ、 MCP 2026-07-28 RC のステートレスモードでサーバーをイントロスペクションする。 明示的にプレビューのつまみである。

finding は層ごとに着地する:姿勢の採点、来歴のギャップ、shadow サーバー、 非推奨機能の使用、レジストリのドリフト。

MCP & skills はライブのケイパビリティカタログである — サーバー、そのツールと宣言された ヒント、スキル、そしてそれぞれがどうエージェントに配線されているか:

MCP & skills ビュー:サーバー、ツール、配線、managed config を備えたライブのケイパビリティカタログ。 MCP & skills ビュー:サーバー、ツール、配線、managed config を備えたライブのケイパビリティカタログ。

ヒントは 宣言された 表面を Access map に提供する。ドリフトパネルは、宣言上 read-only の ツールが書き込みを observed されたとき、それがヒントの問題であることをやめて finding になる場所である。

  • イントロスペクションはサーバーが主張するもののスナップショットである。 サーバーは 嘘をつくことができる。それは仕様自身の立場であり、すべてのエッジがそのようにマークされる 理由である。裏付けは observed なソースから来る。
  • 部分的なレジストリスナップショットは結果ではなくエラーである — コネクタは完了できなかった レジストリ読み取りに対して採点することを拒否する。
  • 姿勢スキャンはメタデータを読む。 ツールを実行したり、サーバーをファジングしたり、 クリーンなカタログの裏にあるバックドア実装を検出したりはしない。