コンテンツにスキップ

MCP Tool Poisoning ― AI AgentのSupply Chainは「コード」だけではない

Executive Summary

Microsoft Incident Responseは2026年6月30日、Enterprise AI Agentが「読む」だけでなく「行動する」段階へ移る中で、MCP ToolのDescription Metadataを悪意ある指示へ変更するTool Poisoning Patternを解説しました。記事では、承認済み第三者Toolの説明が更新され、Agentが本来不要な機密DataをTool Callへ付加して外部送信する例を示しています。1

これは特定のCopilot脆弱性報告ではなく、Agentic Supply Chainにおける一般的な攻撃Patternです。Tool Description自体をSystem Prompt相当のControl Planeとして扱う必要があります。

なぜ今なのか

AI AgentはTool名だけでなく自然言語のTool Descriptionを読んで、どのToolをいつ、どのParameterで呼ぶか判断します。そのため、Dependency Codeを変更しなくてもMetadata更新だけでAgent Behaviorを変えられる場合があります。

何が起きているのか

Microsoftが示したPatternでは、第三者MCP ServerのTool Descriptionに隠れた指示を混入し、Agentへ追加Data収集と送信を促します。個々の操作は正規権限の範囲内でも、連鎖全体ではData Exfiltrationになります。Microsoftは「Tool DescriptionをSystem Promptとして扱う」「Least PrivilegeだけでなくLeast Agencyを適用する」ことを推奨しています。

経営インパクト

観点 影響
Third-party Risk MCP ServerやConnectorが新しいSoftware Supply Chain Dependencyになる
Data Loss 正規Tool CallのParameterとして機密Dataが流出し得る
Change Control Tool Metadata変更をCode Changeと同じ水準でReviewする必要
Autonomy 権限が小さくても自律性が高いAgentは大きな影響を出し得る

日本企業への示唆

MCP導入時は「Serverを一度承認したら終わり」ではなく、Publisher、Tool、Description、Endpoint、Permissionの変更を継続監視する必要があります。財務、人事、顧客Dataなどを扱うAgentでは、Tool Call ParameterにDLPを適用し、重要ActionへHuman Approvalを組み合わせるべきです。

推奨アクション

  1. MCP Server / PublisherをInventory化する
  2. Tool Description更新をSecurity Review対象にする
  3. Agentが利用できるToolをAllowlistで限定する
  4. 外部ToolへのParameterにDLP / Data Classificationを適用する
  5. 高影響ActionへHuman-in-the-Loopを入れる
  6. Agent Behavior Baselineと新規Endpointを監視する

用語解説

Tool Poisoning
ToolのMetadataやDescriptionへ悪意ある指示を混入し、AgentのTool選択・実行を誘導する攻撃。

Least Agency
Agentに必要最小限の権限だけでなく、必要最小限の自律性・行動範囲だけを与える考え方。

関連記事

参考情報