# MCPSecの94/95検出を143候補でどう扱うか

> MCPサーバーをツールメタデータだけで監査するMCPSecを軸に エージェント記憶 事案共有 テールレイテンシ対策の研究を整理します 検知した143候補の追加検証 読み取り権限 評価範囲 実行時テストと監視の責任分担を確認するための論点をまとめました

Canonical URL: https://labs.eastbraver.com/digest/ai-digest-20260913
Published: 2026-09-13T06:30:00+09:00
Category: ai-digest
Tags: governance, claude, anthropic, evaluation, open-source

## 3分で読む AIダイジェスト 20260913

今日の焦点は、AIエージェントを実行する前に危険なツールや不確かな記憶を絞り込み、実行後は動的検証と事案記録で見逃しを補うことです。メタデータ監査は低コストな入口になりますが、脆弱性の確定、権限設計、誤検知の処理まで自動化できるとは限りません。

| 読者 | まず見ること |
| --- | --- |
| 管理者 | エージェント導入費用には実行基盤だけでなく、接続前審査、事案共有、動的検証を担当する体制も含めて考える必要があります。 |
| AX担当 | 利用予定のMCPサーバーについて、ツール説明の審査担当、仮説の検証手順、問題発見時の停止・報告経路を確認したいところです。 |
| エンジニア | メタデータ検査、最小権限の実行環境、動的テスト、監査ログを別工程として設計し、各工程の判定根拠を追跡できるか確認してください。 |

> [!CAUTION] 未確認事項
>
> MCPSecが示した143候補を 追加検証の優先順位と担当へどう結び付けるか
>
> ツールメタデータが不完全または意図的に偽装された場合、登録時監査を何で補完するか
>
> 事案レジストリと社内の障害・セキュリティ報告をどの識別子で結び付けるか

> [!IMPORTANT] 今朝の要点
>
> [MCPSec ツール説明だけで143件の脆弱性候補を生成](https://arxiv.org/abs/2609.10854)
>
> [読み取り専用ツールでエージェント記憶を再確認](https://arxiv.org/abs/2609.11060)
>
> [静的解析を通過したPythonコードを動的検証](https://arxiv.org/abs/2609.10762)
>
> [エージェント事案を根拠付きで共有するAIR](https://arxiv.org/abs/2609.11030)
>
> [競合時のエージェント完了時間P95を改善](https://arxiv.org/abs/2609.10964)

> [!NOTE] 今日の流れ
>
> MCPサーバーを接続してから調べるのではなく、登録時のツールメタデータから間接プロンプトインジェクションの仮説を作る研究が登場しました。同時に、エージェント記憶の根拠確認、事案共有、テールレイテンシ対策も進み、実行前の審査と実行後の観測をどうつなぐかが今日の実装論点です。

## No-Box Vulnerability Analysis: Description-only Detection of Indirect Prompt Injection Vulnerabilities in MCP Servers

今日のAI実装動向を読むうえで、最初に確認したい論点です。

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.10854](https://arxiv.org/abs/2609.10854)
- 分類: Research
- 関係する読者: 管理者 / AX担当 / エンジニア

**何が変わったか:** MCPサーバーを実行環境へ接続する前に、登録メタデータだけで優先調査対象を絞る評価経路が提示された。

論文は 実装や実行環境へアクセスせず 公開されたツールメタデータから間接プロンプトインジェクションの仮説を生成するノーボックス脆弱性分析とMCPSecを提案した 20のMCPサーバーに含まれる177ツールから143件の候補を示し 人手のPoC検証で脆弱と確認した95ツールのうち94件を予測したと報告している 適合率は94/143の65.7%だが 残る82ツールは非脆弱と確定した集合ではないため 論文はこの値を下限として扱う 出力は脆弱性の確定結果ではなく 追加アクセスが可能になった段階で検証する仮説である

**実装・運用観点:** MCP接続の審査工程に組み込む場合は MCPSecの判定だけで遮断せず 隔離環境での動的検証と人による確認へ渡す基準を決めたい ツール説明を誰が管理し 判定結果と検証ログをどこへ保存するかも具体的な決定点になる

**関連する技術ガイド:** [プロンプトインジェクション](/guides/prompt-injection) / [MCP](/guides/mcp)

**確認論点:**
- 対象MCPサーバーのツールメタデータを取得・版管理できるか確認する
- 検知仮説を隔離環境で検証する手順と承認者を定める
- 誤検知と見逃しを記録し、接続可否の判定根拠を追跡できるようにする

**未確認事項:**
- 評価対象はMCP Marketの上位100件から整理した86件を母集団として選んだ20件であり MCPエコシステム全体の脆弱性割合は推定できない
- 143候補のうち実証されなかった項目には非脆弱とPoCを試せなかった項目が混在し 個別の内訳は確定していない
- メタデータが不完全または偽装されている場合の検出性能は不明

## あわせて見る動き

主要論点の背景、比較材料、運用上の影響を補う更新です。

- 掲載件数: 5件
- 対象分野: Research（3件） / Infra（2件）
- 関係する読者: AX担当 / エンジニア / 管理者

### Grounding Agent Memory: Environment-Probing Curation for Enterprise Agents

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.11060](https://arxiv.org/abs/2609.11060)
- 分類: Research
- 関係する読者: AX担当 / エンジニア

**何が変わったか:** エージェント記憶を文章生成だけで整理せず、読み取り専用の環境確認を挟んで更新する構成が評価された。

論文は、非同期の記憶キュレーターへ最小権限の読み取り専用ツールを与え、候補記憶を実環境に照らして確認・限定・更新する環境プロービング・キュレーションを提案した。タスクエージェントや本番の書き込み権限は変えない。CLBenchでは合格率が39%から73%へ上がり、質問当たりのクエリ数とタスクエージェント費用も減少したと報告している。

**実装・運用観点:** 記憶の誤りを減らす仕組みと本番の書き込み権限を分離できる点は MCPSecと同じく事前確認を強める設計材料になる 参照先ごとの読み取り権限 再確認頻度 古い記憶の失効条件を確認したい

**関連する技術ガイド:** [AIシステムのIdentityとAuthorization](/guides/ai-identity-authorization) / [AI AgentのMemory](/guides/memory)

**確認論点:**
- キュレーターへ渡す読み取り専用ツールと対象データを限定する
- 記憶の更新理由と参照した環境情報を監査ログへ残す
- 参照先の障害時に古い記憶を採用するか保留するか決める

**未確認事項:**
- 本番環境での長期運用結果は公開抄録から分からない
- 読み取り専用ツールが誤情報を返した場合の挙動は不明

### The Agent Incident Registry: Toward Preventing Repeated AI Agent Failures

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.11030](https://arxiv.org/abs/2609.11030)
- 分類: Research
- 関係する読者: 管理者 / AX担当 / エンジニア
- タグ: `governance`

**何が変わったか:** 個別組織に閉じがちなエージェント事案を、根拠と欠損状態を保ったまま横断検索する枠組みが示された。

論文は、エージェント事案を根拠資料、安定識別子、欠損を考慮したラベルとともに整理するAgent Incident Registry（AIR）を提示した。ラベルは原因上の役割、開示区分、発生メカニズム、結果を対象とする。用途は根拠に基づく事例検索と評価範囲の監査であり、障害率や統制の有効性の推定には使えないとしている。

**実装・運用観点:** 登録時監査や動的検証で見つかった問題を再利用するには、製品名だけでなくツール、権限、失敗メカニズムを共通形式で残す必要があります。一方、収録事例数をそのまま発生率として扱わない境界も重要です。

**関連する技術ガイド:** [AI Agent](/guides/ai-agent)

**確認論点:**
- 社内事案へ安定した識別子と根拠URLを付与できるか確認する
- 原因が未確定の項目を推測で埋めず欠損として管理する
- AIRの分類と既存の障害・セキュリティ分類の対応を整理する

**未確認事項:**
- 公開抄録では収録件数と対象期間を確認できない
- レジストリ本体の公開URLと利用条件は確認できない

### Beyond Static Guarantees: Measuring the Static-Pass Dynamic-Fail Gap in Security-Sensitive and LLM-Generated Python Code

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.10762](https://arxiv.org/abs/2609.10762)
- 分類: Research
- 関係する読者: AX担当 / エンジニア

**何が変わったか:** LLM生成Pythonコードの受け入れ判定に、静的解析だけでなく隔離環境での動的悪用検証を加える根拠が示された。

論文は、静的解析を通過しても実行時には悪用可能な静的解析合格・動的実行失敗という現象を定義した。静的スキャン、LLMによるCWE推論、隔離Dockerコンテナでの自律的な悪用検証を組み合わせている。BanditとSemgrepで指摘されなかった654件のうち95ファイルで、悪用可能性を完全または部分的に確認したと報告した。

**実装・運用観点:** MCPのツール実装やエージェントが生成したコードでは、静的検査の合格を実行安全性の証明として扱えません。外部通信、資格情報、ファイル書き込みを制限した検証環境と、失敗時の成果物保存を確認したいところです。

**関連する技術ガイド:** [AIシステムのIdentityとAuthorization](/guides/ai-identity-authorization) / [MCP](/guides/mcp)

**確認論点:**
- 静的解析を通過した高リスクコードを動的検証へ回す条件を定める
- 検証コンテナのネットワーク、資格情報、ファイル権限を制限する
- 再現用入力、実行ログ、生成物を安全に保存する

**未確認事項:**
- 完全確認と部分確認の件数内訳は抄録から分からない

### Decoupling Readiness from Release for Tail-Aware Scheduling of Agentic LLM Workflows

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.10964](https://arxiv.org/abs/2609.10964)
- 分類: Infra
- 関係する読者: 管理者 / AX担当 / エンジニア

**何が変わったか:** 複数エージェントの準備済みターンを即時実行せず、全体のテールレイテンシを見て投入順を制御する方式が示された。

論文は、準備できたターンを直ちに投入する即時投入方針では、競合時に未完了作業が蓄積すると指摘した。準備状態と投入を分離し、平均値とConditional Value-at-Risk、作業量のオンライン推定、キュー圧力に応じた予算を使うスケジューリング手法を提案している。競合時のワークフロー完了時間P95を最大3.50倍高速化したと報告した。

**実装・運用観点:** 安全審査や記憶確認を追加すると待ち行列が増えるため、個々のターン速度だけでなくワークフロー全体のP95を観測する必要があります。同期APIのタイムアウト、未完了作業数、優先度逆転を検証対象にしたいところです。

**関連する技術ガイド:** [LLM](/guides/llm)

**確認論点:**
- ターン単位とワークフロー単位の待ち時間を分けて計測する
- キュー圧力に応じた同時実行上限とタイムアウトを確認する
- 再試行が未完了作業を重複実行しない設計か確認する

**未確認事項:**
- LLM、到着率、ベースライン別のP95改善値は抄録から分からない
- 実運用の優先度制御や公平性への影響は未確認

### Memory Compression for High-Fanout Agent Sandboxes

- 情報源: arXiv (2026-09-12 13:00 JST)
- 出典種別: 原著論文（プレプリント）
- 公開日時: 2026-09-12 13:00 JST
- URL: [https://arxiv.org/abs/2609.11294](https://arxiv.org/abs/2609.11294)
- 分類: Infra
- 関係する読者: 管理者 / AX担当 / エンジニア

**何が変わったか:** 多数のエージェント用サンドボックスを並行稼働させる際、共有性と待機時間を利用してメモリー消費を抑える手法が示された。

論文は、共有テンプレートと類似する実行経路から生じるサンドボックス間のメモリー重複を利用するAgentZipを提案した。復元時のプリフェッチと、LLM待機中に高コストな圧縮を行う仕組みを組み合わせている。評価ではサンドボックス所有メモリーを最大8.7倍削減し、積極的圧縮時の減速を最大3.1倍から1.40倍へ抑えたと報告した。

**実装・運用観点:** 同時実行数を増やす判断では、平均メモリー量だけでなく復元遅延と高パーセンタイル遅延も確認する必要があります。圧縮対象ページの分離が、テナント境界や機密データの扱いへ影響しないかも検証対象です。

**関連する技術ガイド:** [AI AgentのSandbox](/guides/sandbox) / [AI AgentのMemory](/guides/memory)

**確認論点:**
- 想定ワークロードでメモリー削減量と復元遅延を同時に測る
- テナント間でデータ内容を共有しない分離方式か確認する
- LLM応答時間が短い場合にも圧縮処理が収まるか確認する

**未確認事項:**
- ハードウェア構成とワークロード別の評価内訳は抄録から分からない
- メモリー削減倍率の算定基準は未確認

## 短く追う更新

優先度は少し下がりますが、流れを押さえるために確認しておきたい更新です。

- 掲載件数: 8件
- 対象分野: Research（4件） / Policy（2件） / OpenSource（1件） / Products（1件）
- 関係する読者: AX担当 / エンジニア / 管理者

### [T1: Terminal Agent Reinforcement Learning for Long-Horizon Tasks](https://arxiv.org/abs/2609.11042)

- 情報源: arXiv
- 出典種別: 原著論文（プレプリント）
- 分類: Research
- 関係する読者: AX担当 / エンジニア
- 公開日時: 2026-09-12 13:00 JST

論文は、クラウドサンドボックス内で実シェルを操作し、1タスク当たり300回超のツール呼び出しターンを扱う総パラメーター122BのMixture-of-Experts端末エージェントT1を提示した。タスク固有の検証器を報酬に使い、実行時ルーティング再生などを導入した。Terminal-Bench 2.1の解決率は基盤モデルの43.8%から64.0%へ上昇したと報告している。

**変化:** 長期の端末作業を対象に、実行時のトークンと専門家選択を学習へ対応付ける訓練方法が提示された。

**関連する技術ガイド:** [AIシステムのIdentityとAuthorization](/guides/ai-identity-authorization) / [AI AgentのTool](/guides/tool)
**確認:** タスク固有の検証器が成功条件を十分に表現できるか確認する

### [We Must Pace the Frontier](https://darioamodei.com/post/we-must-pace-the-frontier)

- 情報源: Dario Amodei
- 出典種別: 公式情報
- 分類: Policy
- 関係する読者: 管理者 / AX担当
- 公開日時: 2026-09-12 23:13 JST

Dario Amodeiは 安全対策が追いつく時間を確保するため 能力向上の速度を抑える三段階の構想を示した 第一段階では METRなど第三者組織の常駐評価者へ従業員に近い継続的アクセスを与え 安全上の約束の履行確認と事案報告を担わせる Anthropicはこの段階を単独で実施すると表明した 残る段階は民主主義国の先端AI企業間の共通安全基準と進歩速度の制限 中国を含む国際協調である

**変化:** 先端AI企業の自主評価に加え、第三者へ継続的な内部アクセスを与える監督構想が公に提示された。
**確認:** 第三者評価者のアクセス範囲と独立性をベンダーへ確認する

### [Benchmark Radar: A Living Database and Search Engine for AI Benchmarks and Evaluation](https://arxiv.org/abs/2609.11115)

- 情報源: arXiv
- 出典種別: 原著論文（プレプリント）
- 分類: OpenSource
- 関係する読者: AX担当 / エンジニア
- 公開日時: 2026-09-12 13:00 JST

論文は、LLM、エージェント、ツール利用、コーディング、推論、安全性などの評価を検索する継続更新型データベースBenchmark Radarを提示した。37ソースを日次収集し、1,283件のソースレコードと、790レコードに紐づく12,916件の数値観測を収録したと報告している。Webダッシュボード、CLI、再現可能な分析コードも公開された。

**変化:** 分散しているAI評価とスコア履歴を検索し、候補評価を比較するための公開カタログとCLIが利用可能になった。

**関連する技術ガイド:** [AI AgentのObservabilityとTrace](/guides/observability-tracing) / [LLM](/guides/llm)
**確認:** 各スコアのモデル版、プロンプト、評価条件まで追跡できるか確認する

### [Generating a Consistent Enterprise: Synthesis and Reference-Free Evaluation of Multi-System Business Data](https://arxiv.org/abs/2609.11286)

- 情報源: arXiv
- 出典種別: 原著論文（プレプリント）
- 分類: Research
- 関係する読者: 管理者 / AX担当 / エンジニア
- 公開日時: 2026-09-12 13:00 JST

論文は、単一のエンティティグラフから66の業務製品形式へ整合した架空企業データを生成する仕組みを説明した。評価には28項目・5軸のスコアカード、合成痕跡を探す検出器、参照データ不要の測定を用い、23社分のデータで平均リアリズムスコアが60.3から99.1へ上がったと報告している。生成環境はMCPおよびRESTシミュレーターとオフライン用コンテナイメージで提供されるとしている。

**変化:** 複数業務システムをまたぐエージェント試験用データを、一つの企業モデルから整合的に生成する評価環境が提示された。

**関連する技術ガイド:** [AI Agent評価](/guides/ai-agent-evaluation) / [MCP](/guides/mcp)
**確認:** 自社で利用する製品形式と項目関係が再現されているか確認する

### [TRUST-SQL: Tool-Integrated Multi-Turn Reinforcement Learning for Text-to-SQL over Unknown Schemas](https://arxiv.org/abs/2603.16448)

- 情報源: arXiv
- 出典種別: 原著論文（プレプリント）
- 分類: Research
- 関係する読者: AX担当 / エンジニア
- 公開日時: 2026-09-12 13:00 JST

TRUST-SQLは、巨大な未知スキーマを事前投入せず、ツールで関連メタデータを特定・検証するText-to-SQLエージェントとして提案された。四段階プロトコルと、探索報酬を実行結果から分離するDual-Track GRPOを用い、標準GRPOに対して相対9.9%改善したと報告している。データ、コード、チェックポイントへのリンクも公開されている。

**変化:** 全スキーマをコンテキストへ入れず、必要なメタデータを複数回のやり取りで探索してSQLを生成する訓練方法が示された。
**確認:** メタデータ探索とSQL実行に別の権限を設定する

### [Claude Code v2.1.270](https://github.com/anthropics/claude-code/releases/tag/v2.1.270)

- 情報源: anthropics/claude-code
- 出典種別: 公式情報
- 分類: Products
- 関係する読者: AX担当 / エンジニア
- 公開日時: 2026-09-13 04:45 JST
- 情報更新日時: 2026-09-13 04:45 JST

Claude Code v2.1.270は、セッションを長時間実行した後、Bash内の読み取り専用Gitコマンドが予期せず権限を要求する問題を修正した。この問題はv2.1.269で生じた回帰と説明されている。

**変化:** 長時間セッションで読み取り専用Git操作に不要な権限確認が現れるv2.1.269の挙動が修正された。
**確認:** 利用中のClaude Codeがv2.1.269か確認する

### [Finishing the Task Is Not Enough: Evaluating Agent Resilience and Considerate Participation under Accumulating Challenge](https://arxiv.org/abs/2609.10724)

- 情報源: arXiv
- 出典種別: 原著論文（プレプリント）
- 分類: Research
- 関係する読者: 管理者 / AX担当 / エンジニア
- 公開日時: 2026-09-12 13:00 JST

論文は、作業が阻まれた際の回復と進捗維持を測る運用レジリエンスと、関係者や役割境界への配慮を測る「配慮ある参加」を提案した。2モデル、12タスク、120件の模擬医療の実行履歴を調べ、課題が重なるほど自己主導の回復から人への依存へ移ったと報告している。

**変化:** エージェント評価の対象がタスク完了率から、障害時の回復と人・役割境界への対応まで広げられた。

**関連する技術ガイド:** [AI Agent評価](/guides/ai-agent-evaluation)
**確認:** 障害発生時の再試行、代替手段、有人対応への引き継ぎを評価項目にする

### [Trump is giving data centers a pass to pollute](https://www.theverge.com/ai-artificial-intelligence/994112/ai-data-center-pollution-health-epa)

- 情報源: The Verge
- 出典種別: 二次報道
- 分類: Policy
- 関係する読者: 管理者 / AX担当
- 公開日時: 2026-09-12 23:41 JST
- 情報更新日時: 2026-09-12 23:41 JST

Environmental Protection Network（EPN）は、データセンター拡大に伴う健康リスクを増幅すると同団体が評価する連邦政府の措置を少なくとも30件特定した。EPNは汚染の測定・公開、健康影響評価、既存保護の維持を求めるデータセンター健康保護誓約を提案した。The Vergeは、30件のうち17件がAIへ明示的に言及するかデータセンターを対象とすると報じた。

**変化:** 米国のAIデータセンター計画で、電力や立地だけでなく汚染測定と健康影響の説明が政策論点として具体化した。
**確認:** 利用地域の排出規制と非常用発電設備の条件を確認する

## ひとこと更新

本文で詳しく扱うほどではないものの、周辺動向として確認しておきたい話題です。

- [Debate-to-Skill: Capability-Bound Process Supervision for Industrial Query-to-Agent Annotation](https://arxiv.org/abs/2609.11176)：能力境界付きプロセス監督で対応可否を判定
- [When Validation Stops Learning: Auditing Update Admission for Continual Embodied Agents](https://arxiv.org/abs/2609.10873)：継続学習エージェントの更新受け入れをペア二項検定で監査し 学習機会の損失を捉える
- [Demystifying the Privacy-Utility Trade-off in LLM Interactions](https://arxiv.org/abs/2609.10992)：プライバシー・有用性トレードオフを分解
