MCPとは?AIの標準プロトコルの仕組み・APIとの違い・活用事例まで実務目線で解説

この記事は約23分で読めます。

AI活用を進める現場で「MCP」という言葉を耳にする機会が急増しています。

ChatGPTやClaudeを社内システムやビジネスツールとつなぐ際の共通規格として、2024年11月の公開からわずか1年でSDK月間ダウンロードが9,700万回を超えるまでに広がりました。

本記事では、MCPの定義から3層アーキテクチャ、APIやRAG・A2Aとの違い、導入メリット、活用事例、セキュリティリスク、2026年のロードマップまでを、わかりやすく解説します。

  1. MCP(Model Context Protocol)とは?
    1. MCPを一言で説明すると「AIのUSB-C」
    2. AnthropicがAAIFへ移管するまでの経緯
    3. 2026年時点の普及状況(SDK月間9,700万DL・公開サーバー1万超)
  2. MCPが必要とされる理由|従来のAI連携の課題
    1. 個別実装が招く「N×M問題」
    2. MCPが実現する「1対多」の標準接続
  3. MCPの仕組みとアーキテクチャ
    1. ホスト・クライアント・サーバーの3層構造
    2. MCPサーバーが提供する3機能(Tools/Resources/Prompts)
    3. 通信フローとトランスポート(stdio/Streamable HTTP)
    4. 2026年に標準化が進む非同期処理・監査ログ・OAuth 2.1
  4. MCPとAPI・RAG・A2Aの違い
    1. MCPとAPIの違い(比較表)
  5. MCPとRAGの違い(動的なツール利用 vs 静的な知識注入)
    1. MCPとA2Aの違い(ツール接続レイヤー vs エージェント間協調レイヤー)
    2. 3者・4者は競合ではなく共存するレイヤー構造
  6. MCPを導入する5つのメリット
    1. 異なるAIツール間で連携仕様を共通化できる
    2. 開発・保守コストを削減できる
    3. リアルタイムデータ接続で回答精度が向上する
    4. 認証・権限・監査を一元管理できる
    5. 拡張性が高く新規ツールを柔軟に追加できる
  7. MCPの活用事例とユースケース
    1. 開発環境での活用(IDE連携・コード生成支援)
    2. 業務自動化(データ分析・レポート作成)
    3. 社内ナレッジ検索・カスタマーサポート
    4. 企業導入の状況
  8. MCPの始め方|導入ステップ
    1. 主要クライアント(Claude・ChatGPT・Cursor・VS Code等)での有効化
    2. 既存の公開MCPサーバーを接続する方法
    3. 自作MCPサーバーの構築フロー(概要)
  9. MCPのセキュリティリスクと対策
    1. OSSのMCPサーバーに潜むリスク(ツールポイズニング等)
    2. 2026年前半に多発したインシデントとCVE
    3. 安全運用のための方法5選
  10. MCPの2026年ロードマップと今後の展望
    1. 4つの優先領域
    2. MCP Apps(インタラクティブUI)など新拡張の動向
    3. 主要ベンダーの採用状況とAAIFの位置づけ
  11. MCPに関するよくある質問
    1. MCPを使うにはプログラミング知識が必要ですか?
    2. MCPとRAGはどう違いますか?
    3. MCPは無料で使えますか?
    4. MCPはどのAIサービスで使えますか?
  12. まとめ|MCPはAIエージェント時代の標準インフラ

MCP(Model Context Protocol)とは?

MCP(Model Context Protocol)とは、AIアプリケーションと外部のツール・データソースを、統一された作法で結びつけるためのオープンプロトコルです。

Anthropic社が2024年11月にオープンソースとして世に出したもので、AIが社内データベースや業務システム、ファイルなどにアクセスする際の「共通言語」の役割を担います。

大規模言語モデル(LLM)であるChatGPTやClaudeは、文章生成や推論には長けているものの、単体では学習済みデータの外にある最新情報を取りに行くことも、外部システムを操作することもできません。

この構造的な弱点を埋め、AIをリアルタイムのデータやツールと接続可能にするのがMCPの狙いです。

具体例で考えてみます。AIに「今月の売上を集計してほしい」と頼んだとき、MCPが存在しなければ、接続先のツールごとに専用のつなぎ込みを個別開発しなければなりません。

MCPを介せば、AIはMCPサーバー経由でデータベースへアクセスし、集計結果を受け取れます。

この橋渡しを、ツールごとの作り込みではなく共通規格でまかなえる点こそがMCPの核心的な価値です。

MCPを一言で説明すると「AIのUSB-C」

MCPは、しばしば「AIのUSB-C」にたとえられます。

USB-Cが接続端子の形状を統一し、1本のケーブルで多様な機器をつなげるようにしたのと同じ発想で、MCPはAIと外部ツールの接続仕様を1種類に集約します。

接続先ごとに異なるケーブルを用意する必要がなくなるという比喩は、後述する「N×M問題」の解消を直感的に表しています。

AnthropicがAAIFへ移管するまでの経緯

Anthropic社がMCPを設計した背景には、Claudeを各種業務ツールと連携させる中で痛感した「接続の非効率」があります。

ツールごとに異なるAPI仕様へ対応する作業が、無視できない開発コストを生んでいたのです。

これはAnthropic固有の問題ではなく、AI業界に共通する構造課題でした。

そこで同社は、自社に閉じた独自規格ではなく、誰もが使えるオープンな標準としてMCPを公開しました。

その後、MCPの重要性が業界全体に認知され、2025年12月9日にはLinux Foundation傘下の運営基金として「Agentic AI Foundation(AAIF)」が発足します。

AAIFはAnthropic・Block・OpenAIが共同で立ち上げ、Google・Microsoft・AWS・Cloudflare・Bloombergが支援メンバーとして名を連ねる体制です。

MCPはこのAAIFへ寄贈され、特定企業に依存しない中立的なガバナンスのもとで管理される段階へ移りました。

一企業のプロジェクトから業界標準へと成熟したことを示す動きといえます。

2026年時点の普及状況(SDK月間9,700万DL・公開サーバー1万超)

MCPの広がりは数字にも表れています。公開時の2024年11月にはMCPサーバーが約100個だったのに対し、2025年12月時点では月間SDKダウンロードが9,700万回を突破し、稼働中のサーバーは1万を超えました。

ChatGPT・Claude・Cursor・Gemini・Microsoft Copilot・Visual Studio Codeといった主要クライアントが一級のサポートを提供しており、AI開発の基盤インフラとしての地位を固めつつあります。

この急成長は、後述する「1対多」モデルがもたらす開発効率を、開発者コミュニティが実際に体感している証左です。

MCPが必要とされる理由|従来のAI連携の課題

MCPがこれほど短期間で普及した理由は、従来のAI連携が抱えていた構造的な非効率を、根っこから解消する点にあります。

接続方法が標準化されていなかった時代には、つなぐ先が増えるほど開発コストが膨らむという深刻な問題が横たわっていました。

MCPは、この課題への業界共通の解として位置づけられています。

個別実装が招く「N×M問題」

MCP登場以前のAI連携には、「N×M問題」と呼ばれる構造課題がありました。

N個のAIモデルとM個の外部ツールをつなぐには、原理的にN×M通りの個別実装が要る、という問題です。

たとえば3つのAIモデル(Claude・ChatGPT・Gemini)と4つの業務ツール(Slack・GitHub・Salesforce・社内DB)を連携させるなら、3×4で12通りの接続を開発・保守しなければなりません。

しかも各接続には、異なるAPI仕様の把握、認証方式の実装、エラー処理の設計がそれぞれ必要です。

モデルかツールが1つ増えるだけで、工数は加速度的に膨れ上がります。

問題の本質は、接続方法が標準化されていないことにあります。

ツールが独自のAPIを持ち、AIモデルが独自の呼び出し方を採る以上、組み合わせの数だけ”翻訳作業”が発生します。

結果として、AI活用を広げようとするほど連携コストが壁となり、活用範囲がかえって狭まる状況が生まれていました。

MCPが実現する「1対多」の標準接続

MCPは、このN×M問題を「1対多」の構造へと組み替えます。

AIモデル側はMCPクライアントという共通インターフェースを実装するだけで、MCP対応のあらゆるツールへ接続できます。

ツール側もMCPサーバーという共通形式で機能を公開すれば、MCP対応のすべてのAIモデルから利用可能になります。

先の例に当てはめると、12通りだった個別実装が、モデル側3つ+ツール側4つの計7つで済みます。

加えて、新しいモデルやツールが増えても、MCP対応の実装を1つ足すだけで既存のすべての接続先と自動的につながります。

実装量が組み合わせの掛け算から足し算へと変わる点が、MCPが選ばれる決定的な理由です。

MCPの仕組みとアーキテクチャ

MCPの技術構造は、「MCPホスト」「MCPクライアント」「MCPサーバー」という3つの構成要素による階層設計で成り立っています。

この3層を押さえると、MCPがどのようにAIと外部ツールの橋渡しを実現しているかが見えてきます。

各要素の役割を先に整理します。

MCPホストはAIアプリケーション本体、MCPクライアントはホストとサーバー間のやり取りを仲介するコンポーネント、MCPサーバーは外部ツールやデータへのアクセスを提供する軽量プログラムです。

ホスト・クライアント・サーバーの3層構造

3層構造は、それぞれが明確な役割を持ち、分離されることで柔軟性と拡張性を生みます。

MCPホストは、ユーザーが直接触れるAIアプリケーションです。

Claude DesktopやCursor、VS Codeの拡張機能などが該当します。

ユーザーの指示を受け取り、必要に応じてクライアント経由で外部リソースへのアクセスを要求します。

MCPクライアントは、ホストとサーバーの間に立つ仲介役です。

ホストのリクエストをMCPの通信規約に沿ってサーバーへ渡し、応答をホストへ返します。

1つのホストが複数のクライアントを持つ設計で、各クライアントがそれぞれ別のサーバーと1対1で結びつきます。

MCPサーバーは、外部ツールやデータソースへの実アクセスを担う軽量プログラムです。

GitHub用サーバーならGitHub APIを叩いてリポジトリ情報を取得し、データベース用サーバーならSQLを実行して結果を返します。

特定のリソースに特化して作られるため、機能の範囲が明快で保守しやすいのが特長です。

MCPサーバーが提供する3機能(Tools/Resources/Prompts)

MCPサーバーは、AIに対して3種類の機能を提供します。それぞれがAIと外部リソースのやり取り方を定義するものです。

ツール(Tools)は、AIが外部サービスのアクションを実行する機能です。

メール送信、データベースへの書き込み、ファイル生成など、外部システムへの「操作」を担います。

リソース(Resources)は、AIが外部データを読み取る機能で、ファイルの中身やDBのレコード、API取得情報といった「情報取得」を受け持ちます。

プロンプト(Prompts)は、再利用可能なプロンプトのひな型を提供する機能で、特定業務向けに最適化した指示文をサーバー側で管理し、AIへ渡します。

この「読み取り」「書き込み」「テンプレート提供」という3分類により、外部連携の基本動作が過不足なくカバーされます。

AIはこれらを組み合わせることで、単なる情報検索を超えて、外部システムへの操作実行まで含む業務自動化を実現できます。

通信フローとトランスポート(stdio/Streamable HTTP)

MCPの通信は、JSON-RPC 2.0という軽量なメッセージ形式を土台にしています。

ユーザーが指示を出してから結果が返るまでの流れは、おおむね次のように進みます。

まずユーザーがMCPホスト(Claude Desktopなど)に自然言語で指示を出します。

ホスト内のAIモデルがその指示を解析し、必要な外部リソースと操作を判断します。

次にMCPクライアントが、対応するサーバーへJSON-RPC形式でリクエストを送信。

サーバーが外部ツール(APIやDBなど)にアクセスして処理を実行し、結果をクライアントへ返します。

最後にAIモデルが、返ってきた情報をもとにユーザーへの回答を組み立てます。

トランスポート(通信経路)としては、ローカル環境向けの標準入出力(stdio)と、リモート接続向けのStreamable HTTPが用意されています。

この流れで重要なのは、AIモデルが「どのサーバーのどの機能を使うか」を自律的に選ぶ点です。

ユーザーが「今月の売上を教えて」と言うだけで、AIがDB用サーバーのリソース機能を選び、適切なクエリを生成・実行します。

この自律的な判断と実行の仕組みこそ、MCPを単なるAPI呼び出しの代替ではなく、AIエージェントの基盤技術たらしめている理由です。

2026年に標準化が進む非同期処理・監査ログ・OAuth 2.1

MCPは仕様の成熟も進んでいます。HTTPベースのトランスポートでは認証方式としてOAuth 2.1が標準採用され、トークンやスコープの扱い、セッション保護が改善されました。

加えて、長時間タスクを扱う非同期処理や、AIの操作履歴を追える監査ログといった、エンタープライズ運用に不可欠な要素の整備が進行中です。

これらが企業導入のハードルを下げる方向に働いています。

MCPとAPI・RAG・A2Aの違い

MCPを理解する過程で多くの人がつまずくのが、「APIやRAG、A2Aと何が違うのか」という点です。

結論として、MCPはこれらを置き換えるものではなく、それぞれ異なるレイヤーを担って共存する関係にあります。

順に整理します。

MCPとAPIの違い(比較表)

まずAPIとの違いを、主要な観点で並べます。

表から読み取れるように、両者は目的と利用者が根本的に異なります。

APIは「人間の開発者がコードを書いてサービスへアクセスする」仕組みであるのに対し、MCPは「AIが自律的にツールを発見・選択・実行する」仕組みです。

そして両者の関係は「置き換え」ではなく「共存」です。

MCPサーバーの内部では、実際にはAPIを呼び出して外部サービスにアクセスしています。

つまりMCPはAPIの上位に立つ翻訳層として機能します。

AIが「Slackの特定チャンネルへ送信して」と判断すると、クライアントがSlack用サーバーへリクエストを送り、サーバーが内部でSlackのREST APIを叩く、という流れです。

AIはSlack APIの仕様を知る必要がなく、MCPの共通プロトコルだけを理解していれば足ります。

既存のAPI基盤はサーバーのバックエンドとしてそのまま活かせるため、これまでの投資を無駄にせずAI連携を実現できます。

MCPとRAGの違い(動的なツール利用 vs 静的な知識注入)

RAG(Retrieval-Augmented Generation:検索拡張生成)は、AIが回答を生成する際に外部の文書データベースから関連情報を検索・参照する手法で、主に回答精度の底上げに使われます。

対してMCPは、AIが外部ツールやデータソースへ接続するための通信規格であり、読み取りにとどまらず、書き込みやアクション実行まで含む広い範囲をカバーします。

両者は競合ではなく補完関係です。

MCPのリソース機能でRAG的なデータ検索を行い、ツール機能で検索結果に基づくメール送信やデータ更新まで実行する、という組み合わせが成立します。

RAGが「情報を探す」役割、MCPが「情報を探す手段とその先のアクション実行手段」を提供する関係と捉えると整理しやすいでしょう。

MCPとA2Aの違い(ツール接続レイヤー vs エージェント間協調レイヤー)

A2A(Agent2Agent Protocol)は、AIエージェント同士がタスクを委譲・協調するための通信規格です。Googleが2025年4月に発表し、同年6月23日にLinux Foundationへ寄贈されました。MCPと同じくオープンな標準として運営されています。

役割の違いを端的に言えば、MCPは「AIの手(ツール操作)」、A2Aは「AIの口(エージェント間の会話)」です。

MCPがAIと外部ツール・データの接続を担うのに対し、A2Aはエージェント同士のタスク分担と協調を担います。

A2Aでは各エージェントが「Agent Card」というメタデータを公開し、自らの能力や対応可能なタスクを他のエージェントへ知らせる仕組みが採られています。

3者・4者は競合ではなく共存するレイヤー構造

ここまでを踏まえると、API・RAG・MCP・A2Aはいずれも競合ではなく、異なる階層を受け持つ共存関係にあると分かります。

たとえば営業支援エージェントがCRMのデータをMCP経由で取得し、その分析結果をA2A経由でレポート作成エージェントへ渡す、といった連携が可能です。

各エージェントはMCPで必要なツールやデータにアクセスしつつ、A2Aで他のエージェントと協調し、複雑なタスクを分担して遂行します。

なお、MCPは2025年12月発足のAAIF、A2Aは2025年6月にLinux Foundationへ寄贈された別プロジェクトとして、いずれもLinux Foundation傘下でオープンに運営されており、今後は相互運用性の強化が見込まれます。

MCPを導入する5つのメリット

MCPを取り入れると、AI活用の効率性・拡張性・安全性が総じて高まります。ここでは具体的な5つのメリットを解説します。

異なるAIツール間で連携仕様を共通化できる

1つ目は、AIツールの選択肢が広がり、特定ベンダーへの依存を避けられることです。

MCP対応の連携はClaude・ChatGPT・Cursorなど異なるモデルから共通して使えるため、将来モデルを乗り換える場合でも、連携部分を作り直す必要がありません。

この共通化は企業のAI戦略に柔軟性をもたらします。

特定ベンダーに縛られる「ベンダーロックイン」の状態では、そのベンダーの値上げやサービス終了がそのまま事業リスクに直結します。

MCPによる標準化は、モデルと連携を切り離すことで、このリスクを構造的に和らげます。

開発・保守コストを削減できる

2つ目は、AI連携の開発・保守コストを大きく圧縮できることです。

N×M問題が解消されるため、接続先が増えても工数は線形にしか伸びません。

従来のAPI個別統合では、接続先ごとに仕様調査、認証実装、エラー処理設計、ドキュメント整備が求められました。

MCPではこれらの共通処理がプロトコル側で標準化されているため、開発者はツール固有のロジックに集中できます。

サーバー自体も軽量なので、既存APIのラッパーとして短期間で構築できるケースが多く、導入の敷居も低めです。

リアルタイムデータ接続で回答精度が向上する

3つ目は、AIの回答精度が上がることです。

LLMは学習データに基づいて回答するため、学習時点以降の情報や企業固有の社内データには本来アクセスできません。

この制約が、事実と異なる回答を生む「ハルシネーション」の一因になっています。

MCPで社内DBや最新APIに接続すれば、AIは学習データの枠を超えた正確な情報をもとに回答できます。

たとえば「直近の在庫状況を教えて」という問いに対し、サーバー経由で在庫管理システムのリアルタイムデータを取得し、正確な数値を回答へ反映できます。

認証・権限・監査を一元管理できる

4つ目は、セキュリティとガバナンスを一元管理できることです。

サーバー側でアクセス制御や認証を集中管理できるため、AIがどのデータに触れられるかを細かく制御できます。

最新実装では、HTTPベーストランスポート向けにOAuth 2.1が標準の認証方式として採用されています。

OAuth 2.1はトークン処理やスコープ適用、セッション保護を強化した認証プロトコルで、エンタープライズに求められる高度なアクセス制御を実現します。

これにより「営業部門のAIは顧客データにアクセスできるが、マーケティング部門のAIは集計データのみ閲覧可」といった、部門・役割に応じたきめ細かな権限設定が可能になります。

拡張性が高く新規ツールを柔軟に追加できる

5つ目は、新しいツールとの連携を柔軟に足せる拡張性です。

新たな業務ツールやデータソースが必要になった場合、そのツール用のサーバーを追加するだけで、既存のAIアプリからすぐ利用できます。

MCPのエコシステムは拡大が続いており、SDKの累計ダウンロードは9,700万回を突破しました。

GitHub・Slack・Google Drive・Salesforce・PostgreSQLなど主要ツールやDB向けのサーバーがすでに公開され、多くは設定ファイルの編集だけで導入できます。

自社固有システムについても、PythonやTypeScriptのSDKで独自サーバーを構築できるため、あらゆる業務システムとの連携が技術的に射程内です。

MCPの活用事例とユースケース

MCPの価値は、具体的な業務シーンに落とし込むと実感しやすくなります。

代表的なユースケースをカテゴリ別に見ていきます。

開発環境での活用(IDE連携・コード生成支援)

最も普及が進んでいるのが、開発環境(IDE)との連携です。

CursorやVS CodeなどのAI搭載エディタがクライアントとして機能し、GitHub・GitLab・データベースなどのサーバーと接続することで、開発ワークフロー全体をAIが支援します。

具体的には、AIがGitHub用サーバー経由でコード履歴やプルリクエストを参照しながら、コードレビューやバグ修正を提案します。

DB用サーバーと連携すればテーブル構造を自動把握し、最適なSQL生成やデータモデル設計の支援も可能です。

従来は開発者が複数ツールを行き来して手作業でこなしていた工程を、AIがMCP経由で一元的に処理できるため、開発効率が高まります。

業務自動化(データ分析・レポート作成)

ビジネス部門での業務自動化も注目される領域です。

社内DBやスプレッドシート、CRMにサーバー経由で接続すれば、AIが売上分析やレポート作成を自動化できます。

たとえば経営企画の担当者が「先月の地域別売上を前年同月と比べて」と指示すると、AIがDB用サーバーを通じてデータを取得し、集計・比較・グラフ化まで一気通貫で実行します。

従来は抽出・加工・可視化を別々のツールでこなす必要がありましたが、MCPによってAIが複数のデータソースを横断的に扱えるため、分析にかかる時間を大幅に短縮できます。

社内ナレッジ検索・カスタマーサポート

社内ナレッジの検索やカスタマーサポートの効率化にも有効です。

社内WikiやドキュメントDB、FAQにサーバー経由で接続すれば、AIが膨大な情報資産から最適な回答を探し出して提示します。

サポートの現場では、顧客の問い合わせに対しAIがFAQや過去の対応履歴をMCP経由で検索し、回答案を提示できます。

オペレーターは提示された案を確認・調整するだけで済むため、対応時間の短縮と回答品質の均一化を同時に実現できます。

企業導入の状況

主要ベンダーの採用が進み、MCPは事実上の業界標準となりました。

OpenAIは2025年3月にAgents SDKでMCPサポートを開始し、Googleは同年4月に対応意向を示したうえで12月にGoogle Cloud全体でマネージドMCPサーバーの提供を始めました。

Microsoftも2025年5月のBuild 2025で広範なファーストパーティ対応を発表しています。

金融をはじめとする各業界でも、既存API基盤をバックエンドに据えた実装が進んでいます。

MCPの始め方|導入ステップ

ここからは、実際にMCPを使い始める手順の概要を整理します。

主要クライアント(Claude・ChatGPT・Cursor・VS Code等)での有効化

まずはMCP対応クライアントを用意します。

Claude Desktop・ChatGPT・Cursor・Visual Studio Codeなどが一級のサポートを提供しており、多くは設定ファイル(JSON形式)に接続情報を書き込むことで有効化できます。

特別なプログラミング知識がなくても、手順に沿って設定すれば利用を始められます。

既存の公開MCPサーバーを接続する方法

次に、公開済みのサーバーを接続します。

GitHub・Slack・Google Drive・Salesforce・PostgreSQLなど主要ツール向けのサーバーはすでに整備されており、多くは設定ファイルの編集だけで組み込めます。

導入手順のドキュメントが用意されているケースが多いため、まずは公開サーバーで動作を体感するのが効率的です。

自作MCPサーバーの構築フロー(概要)

自社固有のシステムに対応させたい場合は、独自サーバーを構築します。

PythonまたはTypeScriptの公式SDKを使い、対象システムのAPI呼び出しをMCPの共通形式でラップするのが基本的な流れです。

API呼び出しの経験がある開発者であれば、比較的短期間で組み上げられます。

公開サーバーで動作を確認してから自作へ進むと、つまずきが少なくなります。

MCPのセキュリティリスクと対策

MCPは多くの利点をもたらす一方、導入時に踏まえるべきセキュリティリスクも抱えています。

利便性を安全に享受するには、リスクを正しく理解し、適切な対策を講じることが欠かせません。

OSSのMCPサーバーに潜むリスク(ツールポイズニング等)

MCPサーバーはオープンソースであり、誰でも作成・公開できます。

この開放性がエコシステムの拡大を支える反面、品質やセキュリティが十分に検証されていないサーバーが混在するリスクを生みます。

悪意あるサーバーが公開されれば、AIがそれを通じて意図しないデータ送信やシステム操作を実行してしまう恐れがあります。

善意で公開されたものでも、入力値の検証が甘ければ、プロンプトインジェクション攻撃やツールポイズニングの経路になりかねません。

サーバーを選ぶ際は、開発元の信頼性、ソースコードの公開状況、コミュニティでの利用実績を慎重に見極める必要があります。

2026年前半に多発したインシデントとCVE

2026年4月15日、セキュリティ企業OX SecurityがMCPの公式SDKに関する設計上の欠陥を報告し、AIエコシステム横断で複数のCVE(共通脆弱性識別子)が発行されました。

中核となる調査では10件超のCVEが公開され、関連する整理では計12件に及ぶとする集計もあります。

原因は、MCPのstdio(標準入出力)トランスポートが、検証やサンドボックスを経ずにコマンドをサブプロセスへ渡す設計にあり、リモートコード実行(RCE)のリスクが指摘されました。

影響範囲はPython・TypeScript・Java・Rustの全SDKに及び、推定1.5億回超のダウンロードと数千規模の公開サーバーが対象とされています。

Windsurf(CVE-2026-30615)は、利用者の操作を一切必要とせず攻撃が成立しうる点で特に深刻とされました。

この件からの教訓は、プロトコル自体がオープンで標準化されていても、実装レベルのセキュリティ対策は開発者側の責任であるという点です。

Anthropic社はこの挙動を「仕様どおり」とし、入力のサニタイズ(無害化処理)は開発者が実施すべきとの立場を示しました。

したがって、プロトコルの安全性と実装の安全性は切り分けて考え、実装レベルの防御策を必ず講じる必要があります。

安全運用のための方法5選

MCPを安全に運用するには、次の5点を実践することが推奨されます。

第一に、公式または信頼できる開発元のサーバーを使うこと。

Anthropic公式リポジトリや主要ベンダー提供のものを優先します。

第二に、アクセス権限を最小化すること。付与する権限は業務に必要な最小限にとどめ、データベースなら読み取り専用に設定するといった対策が有効です。

第三に、OAuth 2.1による認証を実装すること。

HTTPベーストランスポートでは標準の認証方式として採用し、APIキーだけの簡易な認証は避けます。

第四に、監査ログを有効化すること。AIがいつ・どのサーバーにアクセスし、何を実行したかを記録・監視する体制を整えます。

第五に、定期的なセキュリティレビューを実施すること。使用中サーバーのバージョンを最新に保ち、脆弱性情報を継続的に確認します。

MCPの2026年ロードマップと今後の展望

2026年3月に公開された公式ロードマップは、MCPの役割が「単なるツール接続」から「AIの自律連携インフラ」へと進化する方向性をはっきり示しています。

4つの優先領域

ロードマップでは、次の4領域が優先課題として掲げられています。

1つ目はトランスポートの進化とスケーラビリティで、Streamable HTTPの次世代化(複数サーバーインスタンスでのステートレス動作、ロードバランサー対応)や、サーバーの自動発見を可能にするServer Cardsの標準化が含まれます。

2つ目はエージェント間コミュニケーションで、非同期タスク処理を担うTasks機能の強化(リトライの意味論や有効期限ポリシーの定義)が進められます。

3つ目はガバナンスの成熟で、オープンなワーキンググループによる仕様策定プロセスの確立とコミュニティ主導の意思決定体制の整備。

4つ目はエンタープライズ対応準備で、監査トレイルや高度な認証・認可、ゲートウェイやプロキシの標準化が対象です。

これらが実装されれば、MCPは「AIが必要なツールを自ら見つけ、大規模に分散処理し、長時間タスクも管理できる」インフラへと進化します。

MCP Apps(インタラクティブUI)など新拡張の動向

拡張の動きとしては、AIとの対話の中でインタラクティブなUIを提示する「MCP Apps」のような新機能が模索されています。

テキスト応答にとどまらず、操作可能なインターフェースを介した連携へと広がることで、ユースケースの幅がさらに拡大する見込みです。

主要ベンダーの採用状況とAAIFの位置づけ

MCPは、OpenAI・Google・Microsoft・AWSという主要ベンダーが軒並み採用を表明した、事実上の業界標準です。

2025年12月発足のAgentic AI Foundation(AAIF)は、MCPだけでなくA2AやAGENTS.mdといったエージェント関連の標準規格を一元的に扱う組織で、Linux Foundation傘下に置かれることで特定企業の意向に左右されない中立的なガバナンスを確保しています。

この体制のもと、MCPの仕様策定はコミュニティ主導のワーキンググループで進められ、透明性の高い標準化プロセスが実現しています。

MCPに関するよくある質問

MCPを使うにはプログラミング知識が必要ですか?

基本的な利用であれば、高度なプログラミング知識は要りません。

Claude DesktopやCursorなどの対応アプリでは、設定ファイル(JSON形式)に接続情報を書くだけで使い始められます。

公開サーバーには導入手順のドキュメントが整っていることが多く、手順どおりに設定すれば初心者でも導入可能です。

一方、自社固有システム向けの独自サーバーを開発する場合は、PythonまたはTypeScriptの基本知識が必要になります。

ただし公式SDKが充実しているため、API呼び出しの経験があれば短期間で構築できます。

MCPとRAGはどう違いますか?

RAGは「AIが回答生成時に外部文書DBから関連情報を検索・参照する手法」で、主に回答精度の向上に使われます。

対してMCPは「AIが外部ツールやデータソースへ接続するための通信規格」で、読み取りに加えて書き込みやアクション実行まで含む広い範囲をカバーします。

両者は競合ではなく補完関係で、MCPのリソース機能でRAG的な検索を行い、ツール機能でその先のアクションまで実行する、といった組み合わせが可能です。

MCPは無料で使えますか?

MCPはオープンソースのプロトコルであり、プロトコル自体の利用に費用はかかりません。

公開サーバーの多くもオープンソースで無料で使え、公式SDKも無償提供されており、独自サーバー開発時のライセンス費用も発生しません。

ただし、MCPを利用するAIアプリ(ホスト)には、Claude DesktopのPro版やCursorの有料プランなど、サービス利用料がかかる場合があります。

また、サーバーをクラウドで運用するならホスティング費用が別途必要です。

導入コストは「プロトコルは無料」を前提に、ホストとインフラの費用を個別に見積もるのが妥当です。

MCPはどのAIサービスで使えますか?

主要なAIクライアントの多くがMCPに対応しています。

Claude・ChatGPT・Cursor・Gemini・Microsoft Copilot・Visual Studio Codeなどが一級のサポートを提供しており、対応クライアントは今後さらに広がる見通しです。

まとめ|MCPはAIエージェント時代の標準インフラ

MCPは、AIと外部ツール・データソースを共通の作法で結ぶオープンプロトコルとして、生成AI活用の新たな基盤になりつつあります。

MCPはAnthropic社が2024年11月に公開した「AIのUSB-C」と呼ばれる共通接続規格で、従来のN×M問題を「1対多」の標準接続へ組み替え、開発・保守コストを大幅に削減します。

ホスト・クライアント・サーバーの3層構造により柔軟で拡張性の高いアーキテクチャを実現し、APIを置き換えるのではなくAIとAPIの間の「標準化レイヤー」として共存します。

開発環境からビジネス業務、カスタマーサポートまで幅広い領域で活用が進む一方、セキュリティ面では信頼できるサーバーの選定とOAuth 2.1の導入が重要です。

2026年のロードマップではServer Cards・Streamable HTTP・Tasks機能による進化が計画され、OpenAI・Google・Microsoft・AWSの主要ベンダーが採用し、AAIFによる中立的な標準化が進んでいます。

導入を検討するなら、まずはClaude DesktopやCursorなどの対応アプリで公開済みサーバーを試すのが近道です。

AIが外部ツールと連携する体験を通じて、自社業務への具体的な適用イメージがつかめます。

急速に進化を続ける技術であるだけに、早期に理解を深めておくことが、AI活用における競争優位の確保につながります。

DimeBizでは、業務システム・Webアプリケーション・生成AI活用まで、幅広い領域のシステム受託開発を承っています。

業務プロセスの分析と対象範囲の選定から、要件定義、開発、運用体制の構築まで一貫して支援し、小規模検証を経て段階的に適用範囲を広げる進め方を採用しています。

既存システムとの連携やセキュリティ・ガバナンス要件への対応も含めて設計いたします。

「紙の業務をどこからデジタル化すべきか判断できない」「PoCで止まってしまい本番運用に移行できない」といった段階でも構いません。

現状の課題整理からご相談いただけます。まずはお気軽にお問い合わせください。

タイトルとURLをコピーしました