MCPが解決しないもの ノート

MCPが解決しないもの

この記事では、従業員のオフボーディングの例を用いて、複雑な本番ワークフローにおけるマルチ・ケイパビリティ・プロトコル(MCP)の限界について論じている。MCPはツールの呼び出しとセキュリティ制御を標準化するが、ビジネスロジックや権限を固有に扱うものではない。システムはツールの存在と有効な引数を検証できるが、マネージャーが実際に解雇時間を変更できるかどうかまでは検証できない。この記事は、トランスポート認可はビジネス認可とは異なり、サーバーへのクライアントアクセスのみを検証し、ビジネスアクションの有効性を検証しないことを強調している。本番ワークフローには、要求者、実行者、主体、承認者といった複数のアイデンティティが含まれており、これらが統合されると、誤解を招く監査証跡が作成される。堅牢なランタイム環境には、結果を伴うツールの呼び出しの前に、アクションが許可される理由を説明するための「実行エンベロープ」と呼ばれるコンパクトな記録が必要である。このエンベロープには、権威あるイベント、ポリシーバージョン、実行後タイムスタンプなどの詳細が含まれ、アクションを公式記録に結び付け、早期または不正なアクションを防ぐ。承認は、雇用状況や法的保留などの重要な情報が実行時間に近づくまで再検証が必要となるため、事実関係が変更された場合に失効する可能性がある。書き込み操作中のタイムアウトは失敗を確認するものではなく、リトライまたは調整戦略を導くために、べき等性キーやステータスルックアップなどの実行詳細を公開する必要があることを示唆している。最終的に、ワークフローの整合性に対する責任は分散されたままである。ホストはツールの公開を管理し、ランタイムはポリシーを評価してリカバリを処理し、MCPサーバーはリクエストを検証し、ターゲットシステムは自身の記録に対して権威を持つ。これらの制御の実装にはコストがかかるが、アカウント無効化のような高影響度の操作においては、正確な権限、現在の証拠、および失敗セマンティクスが最重要であるため、必要不可欠である。