MCP のイントロスペクションとレジストリガバナンス
mcp ソースは、エージェントが見る ケイパビリティの表面 をガバナンスする:MCP サーバー
(ツール、リソース、プロンプト)をイントロスペクションし、そのアノテーションから read/write の
ヒント を導出し、そして — オプトインで — 稼働中のものをパブリックの MCP レジストリ、
あなたのフェデレーテッドレジストリ、そして Docker MCP Catalog と突き合わせて整合させ、
その過程で姿勢を採点する。
このソースが出力するすべてを支える 1 つのルールがある:
ソースを宣言する
Section titled “ソースを宣言する”{ "sources": [{ "name": "mcp-estate", "kind": "mcp", "tenant": "<tenant-id>", "config": { "config_path": "/etc/claude-code/.mcp.json", "posture_scan": "true", "registry_enabled": "true" } }]}どちらの方法でもサーバーを指定できる:
| キー | 意味 |
|---|---|
servers | イントロスペクションする MCP サーバー仕様のインライン JSON 配列 |
config_path | mcpServers がイントロスペクションされる Claude Code .mcp.json へのパス |
timeout | サーバーごとのイントロスペクションのタイムアウト |
ガバナンスの層(それぞれオプトイン、それぞれ正直)
Section titled “ガバナンスの層(それぞれオプトイン、それぞれ正直)”- 姿勢スキャン(
posture_scan、デフォルトtrue) — イントロスペクションされた カタログのメタデータをスキャンし、ツールポイズニング、インジェクション、同形異字 (homoglyph)、過度に広いスコープを検出して、OWASP MCP Top-10 に照らして姿勢を採点する。 カタログの メタデータ のみ — サーバーをプローブしたりエクスプロイトしたりはしない。 - パブリックレジストリ(
registry_enabled、デフォルトfalse;registry_url) — MCP レジストリからの read-only な来歴(provenance)エンリッチメント(上流はプレビュー; コネクタは読み取ったものを自己検証する)。 - レジストリ同期(
registry_sync+owned_namespaces) — あなたの組織が パブリックレジストリで所有する逆引き DNS の名前空間を列挙し、撤回(yank)された または管理外の公開(サプライチェーンの観点)を検出し、あなたの内部サーバーを シャドウのフラグ付けから除外する。 - 内部整合(
internal_servers) — 承認済みの内部サーバー ({name, registry_name, version})の JSON 配列。稼働中のサーバーはこれと突き合わせて 整合され、バージョンドリフトが検出される。稼働しているがリストにないものは shadow finding となる。 - フェデレーテッドレジストリ(
federated_registries) — GitHub BYO の組織レジストリ、 Azure API Center、そしてピン留めされた/v0.1レジストリ OpenAPI を実装する プライベートなサブレジストリ。 - 非推奨フィード(
deprecation_feed) — 実行ごとに公式の MCP 非推奨機能レジストリを 取得してルールのドリフトを検出する。コンパイル済みの非推奨ルールがこの取得に依存することは 決してない。 - Docker MCP Catalog(
docker_catalog) — イメージのダイジェストピンのドリフトに加え、 サーバーごとの Docker ビルド(署名済み)対コミュニティ(証明なし)の来歴。 - 次リビジョンプレビュー(
next_revision_preview) — 2025-11-25 を広告しつつ、 MCP 2026-07-28 RC のステートレスモードでサーバーをイントロスペクションする。 明示的にプレビューのつまみである。
finding は層ごとに着地する:姿勢の採点、来歴のギャップ、shadow サーバー、 非推奨機能の使用、レジストリのドリフト。
コンソールで見えるもの
Section titled “コンソールで見えるもの”MCP & skills はライブのケイパビリティカタログである — サーバー、そのツールと宣言された ヒント、スキル、そしてそれぞれがどうエージェントに配線されているか:
ヒントは 宣言された 表面を Access map に提供する。ドリフトパネルは、宣言上 read-only の ツールが書き込みを observed されたとき、それがヒントの問題であることをやめて finding になる場所である。
- イントロスペクションはサーバーが主張するもののスナップショットである。 サーバーは 嘘をつくことができる。それは仕様自身の立場であり、すべてのエッジがそのようにマークされる 理由である。裏付けは observed なソースから来る。
- 部分的なレジストリスナップショットは結果ではなくエラーである — コネクタは完了できなかった レジストリ読み取りに対して採点することを拒否する。
- 姿勢スキャンはメタデータを読む。 ツールを実行したり、サーバーをファジングしたり、 クリーンなカタログの裏にあるバックドア実装を検出したりはしない。
- Claude Code を接続する — MCP のヒントがセッションテレメトリと出会う場所。
- モジュール V — MCP、スキル、ケイパビリティ。
- コネクタをビルドして出荷する — コネクタバイナリ自体に対する deny-closed な署名付き受け入れのストーリー。