何が証明され、何が証明されていないか。
反証できないセキュリティの主張は主張ではなく広告です。このページは各プロファイルの証拠レベルを、内部の計画が使うのと同じ言葉で宣言します。外部の読み手が、公開されたものと突き合わせられるようにするためです。
4 つの段階
どの作業パッケージも、PASS・FAIL・SKIP と分母とともに、このいずれかを宣言して締めます。5 つ目の段階も、居心地のよい中間もありません。
設計仕様化され、レビューされた状態。何も実行されていません。どう動くはずかを説明しても PASS にはなりません。
シミュレーションフィクスチャに対して実行し、プロバイダと承認はフィクスチャと明示された状態。これは統合ではなく、統合として説明することもありません。
実統合実プロバイダに対し、認可されたアカウントで、まさに試験したプロファイルについて実行した状態。そのプロファイルに限られます。
未評価プローブが走っていない状態。これは既定値であって手落ちではなく、合格として数えることは決してありません。
今日の時点で証明されていること
上の規則は、この一覧を正直に保つためにあります。一覧を持たずに済ませるためではありません。どの項目もコードの性質であり、私たちに尋ねずに確かめられます。
認可の消費は一度きり
単回使用は grant スキーマの型レベルのリテラルで、それ以外の値は検証時に拒否されます。誰かが減算を忘れずにいるカウンタではありません。
receipt はネットワークなしで検証できる
検証の経路全体にネットワーク呼び出しはゼロです。5 年後に確認する receipt は、私たちが到達可能かどうかにも、可変のレジストリにも依存しません。
アダプタは与えられたものを定義し直せない
プロバイダクライアントが受け取るのは効果と冪等キーだけです。grant も authority も決して受け取らないため、広げる材料を持ちません。
変更を盲目的に再試行することはない
プロバイダへの 2 度目の呼び出しは照合だけです。照合そのものが失敗した場合、結果は推測されずに「不確定」として記録されます。
クラウドはローカルの上限を広げられない
ローカルポリシーの検査は拒否専用で、tenant・ゲートウェイ・プロバイダ・アダプタのダイジェスト・authority・受理するポリシーバージョン・リソース規則・金額上限を固定します。署名済みのローカルポリシーが導入されていることを要求し、それなしでは本番モードは起動を拒みます。
このうち 2 つは配備の仕方に依存します。ローカルの上限は署名済みポリシーの導入を要し — ポリシーのないサンドボックスに上限はありません — 資格情報の分離は選んだコネクタと配備モードに依存します。
反証可能にしている規則
- SKIP と未評価を PASS として数えることは決してありません。
- プローブのない経路は未評価のままです。他の経路の網羅を受け継ぎません。
- 網羅マニフェストは、テストハーネスが反証できなければならない主張です。バイパスが効果を達成すれば、宣言した網羅は「反証済み」に変わり、ファイルに保護と書いてあってもゲートは失敗します。
- 適用可否はランタイムが存在する前に固定します。失敗したあとで「非該当」と印を付けることはできません。
- コネクタを MFA や定足数で試験しても、複数ステップの委任プロファイルの裏付けにはなりません。どの主張も、試験した鎖とバージョンを名指しします。
- 承認のフィクスチャは実際の MFA でも定足数でもなく、シミュレーションされた承認を人間の承認として示すことは決してありません。
receipt が確立すること
Action Receipt が証明するのは、登録済みの Guardian を通過したものと、その Guardian が確立できた結果です。タイムアウトはプロバイダを読み直して照合し、盲目的に再試行することはなく、曖昧な結果は成功に切り上げられず不確定のままです。
名指しした脅威
緩和しているものと、まだ開いている穴。
Tool poisoning
ホストがツールの説明を書き換え、モデルが細工された引数で呼び出すよう仕向けます。ツールのカタログはサーバーが権威で、サーバーは固定の一覧を返し、クライアントからのツール定義を受け付けません。許可リストが各クライアントの呼び出せる範囲を限ります。開いている穴: 配信される manifest はまだ署名されておらず、その完全性は通信路に依存しています。
敵対的なホストやクライアント
エージェントを制御するプロセス自体が敵対的な場合です。スコープとツール許可リストが被害を限り、呼び出しはすべて監査され、鍵は即座に失効できます。開いている穴: API キーは持参人型の資格情報のため、それを握った敵対的ホストは失効まで tenant として振る舞えます。短命の委任トークンはこれを狭めるためにあります。
解析対象の内容を経由した prompt injection
メッセージが、解析される内容を通じて指示を注入しようとします。guard は分類し解析しますが、読んだものを実行せず、応答は指示ではなく抽出した事実を載せます。契約外の効果は、検知器が注入を見たかどうかに関わらず拒否されます。
レビュー後のカタログ変更
承認したものと、のちに起動するものは同じとは限りません。ピン留めしたスナップショットを現在のカタログと突き合わせ、実質的な変更は勝手に適用されず見直しを求めます。
ディレクトリでのなりすまし
第三者が偽の掲載を公開します。正規のエンドポイントと manifest はサービス自身が配信します。開いている穴: 公開された manifest 署名もドメイン検証もまだありません。
保証の外
匂わせず、名指しします。
- ホストの管理者。マシンを握る者が、その上で何が動くかを握ります。
- 侵害された Guardian や署名鍵。
- 登録された実行経路の外で取られた行為。receipt は構造上それについて沈黙します。
- 誰も観測していないサイドチャネル。
- 承認された mandate がすでに許していた害。認可は真実も無害性も正しさも証明しません。
- プロバイダアカウントの法的な所有権。どの receipt もそれを確立しません。
普遍的な観測はありません
ホストの文脈全体、そのメール、その記憶、他の MCP サーバーの通信を見渡す視野はありません。分かるのは bridge 自身のカタログ、そこを通る呼び出し、そして明示的に取り込まれたスナップショットだけです。設定のハッシュはプロファイルを記述しますが、ホストの暗号学的な証明ではありません。コンテナ単体では、そのネットワークとマウントを示さない限り分離を証明しません。
署名について
manifest の署名が示すのは完全性と出所です。無害性は示さず、どのバッジも — 私たちのものを含めて — MCP サーバーを安全にはしません。
このページの主張が変わるとき
上書きによってではありません。新しい能力の主張は、掲載前にコードと突き合わせて検証し、日付を付けます。検証表は本文の隣、リポジトリの中にあります。検査に落ちたページは、こっそり書き換えられる代わりに失敗を見える形で残します。後の実行は以前の結果を置き換えるのではなく、新しい版を作ります。資金の付いた bug bounty も第三者による独立監査もなく、どちらも存在する前に告知することはありません。
このページの状態
上の証拠レベルと規則は今日から有効です。プロファイル別の表は、各作業パッケージが締まるたびに、分母・バージョン・構成とともに観測された結果を公開していきます。あるプロファイルが実プロバイダに対する自前の結果を持つまで、それはシミュレーションまたは未評価として掲載されます。モックからも、他のコネクタからも外挿しません。