モデルコンテキストプロトコル(MCP)
MCPとは何か、AIエージェントが実行時にコンテンツを取得・操作する方法、エージェント型AIが配信チャネルになる中でSEOに関係すること、MCP経由でコンテンツを公開する方法を解説します。
言語
MCP(Model Context Protocol)は、Anthropicが2024年11月に作成・オープンソース化した、AIアプリケーションを実行時に外部ツールやデータへ接続するオープン標準です。ホスト・クライアント・サーバーの構成で動き、サーバーはツール、リソース、プロンプトを公開します。エージェント型AIを支える配管ですが、静的にページを指す一方向ファイルのllms.txtや、モデルの機能であるfunction callingとは別物です。MCPは多くのアプリとサーバーでツールやデータの発見・呼び出し方法を標準化する、ベンダー横断のプロトコルです。OpenAIは2025年3月に採用し、Anthropicは2025年12月にLinux FoundationのAgentic AI Foundationへ寄贈しました。GoogleやBingの「MCP for SEO」公式指針はなく、MCPサーバーの公開はタスクを行うエージェントにデータを使わせることであり、検索やAI回答の可視性とは異なります。プロンプトインジェクションとツールポイズニングの未解決リスクもあります。
TL;DR — MCP(Model Context Protocol)は、AIアプリがファイル、データベース、検索APIなどの外部ツールやデータに接続し、AIエージェントが実際にそれらを使えるようにする標準的な方法です。作成者が「AIアプリケーションのUSB-Cポート」と呼ぶものです。ページを一覧するだけの静的ファイルであるllms.txtとは別物で、Googleのランキング要因でもありません。
MCPとは、一文で言うと
Model Context Protocolは、AIアプリケーションを外部のデータソースやツールへ接続するオープンプロトコルです。 Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: Introduction そのアーキテクチャはホスト、クライアント、サーバーを定義し、サーバーのプリミティブとしてリソース、プロンプト、ツールを含みます。 Evidence for this claim MCP defines host, client, and server roles and server primitives including resources, prompts, and tools. Scope: Current MCP architecture; negotiated capabilities determine which features a connection supports. Confidence: high · Verified: MCP: Architecture
Model Context Protocolは、AIアプリケーションが組み合わせごとにカスタム連携を作る代わりに、共通の接続口を通じて外部ツールやデータソースへ接続できるオープン標準です。Claudeを開発するAnthropicが作成し、2024年11月にオープンソースとして公開しました。
Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: IntroductionAnthropicを含め、誰もが使うたとえはAIのUSB-Cポートです。USB-C以前は、デバイスごとに専用のコネクターがありました。MCPは、どのAIアプリでも、どのツールやデータソースでも合意できる一つの接続口を目指しています。
今、MCPが重要な理由
AIエージェントが急増しているため、「MCP」という言葉を耳にする機会が増えています。AIエージェントは質問に答えるだけでなく、カレンダーを調べ、データベースへ問い合わせ、チケットを起票し、商品の現在価格を確認するなど、実際に何かを実行します。エージェントがそれを行うには、外の世界へ確実に到達する方法が必要です。MCPが提供するのはその方法です。
エージェント型SEOのガイドで、Ahrefsはこの点を率直に説明しています。
“MCP (Model Context Protocol) is how your agent reaches the outside world. It’s the standard plug that connects an agent to data and actions.” (翻訳)「MCP(Model Context Protocol)は、エージェントが外の世界へ到達する方法です。エージェントをデータとアクションにつなぐ標準の接続口です。」
そして、印象的な言い方をすれば、次のとおりです。
“Without MCPs, your agent is just a chatbot with opinions.” (翻訳)「MCPがなければ、エージェントは意見を述べるだけのチャットボットにすぎません。」
混同されやすい点
MCPはllms.txtではありません。 このサイトにはllms.txtの別解説があり、要点は次のとおりです。llms.txtはサイトに置いてAIが読むページを一覧する静的ファイル、つまり一方向の案内です。MCPは、AIエージェントがリアルタイムに関数を呼び出し、データを取得し、アクションを実行できるライブプロトコルです。一方が地図なら、もう一方は操作装置です。
MCPサーバーを構築してもランキングは上がりません。 MCPが検索やAI回答のランキングシグナルだという証拠はありません。MCPができるのは、タスクを実行するエージェントがデータやツールを使えるようにすることです。それは現実的で成長中の用途ですが、検索結果に表示されたり、AI回答で引用されたりすることとは別の話です。
アーキテクチャ、歴史、セキュリティ上の注意点、SEOワークフローとの接点まで知りたい場合は、Advancedタブへ切り替えてください。
TL;DR — MCPは、AIアプリケーションを外部ツールやデータへ接続する、オープンなJSON-RPCベースのプロトコルです(Anthropicが2024年11月25日にオープンソース化)。ホスト → クライアント → サーバーで動き、サーバーはツール、リソース、プロンプトを公開します。N×Mの連携問題をN+Mへ縮約します。プロトコルであって、「function calling」やllms.txtではありません。OpenAIは2025年3月に採用し、Anthropicは2025年12月にLinux FoundationのAgentic AI Foundationへ寄贈しました。Google/Bingの「MCP for SEO」指針はありません。MCPサーバーが提供するのは検索可視性ではなくタスクを行うエージェントへの接続であり、未解決のプロンプトインジェクションとツールポイズニングのリスクもあります。
MCPが解決する問題
MCPはAIホストと外部機能の間の通信境界を標準化しますが、接続先のデータを信頼できるものにしたり、すべてのアクションを自動的に認可したりするわけではありません。 Evidence for this claim Model Context Protocol is an open protocol for connecting AI applications to external systems. Scope: The MCP specification and official documentation; individual host and server implementations vary. Confidence: high · Verified: MCP: Introduction 仕様はホスト、クライアント、サーバーに別々の役割を割り当て、ケーパビリティのネゴシエーションを文書化しています。 Evidence for this claim MCP defines host, client, and server roles and server primitives including resources, prompts, and tools. Scope: Current MCP architecture; negotiated capabilities determine which features a connection supports. Confidence: high · Verified: MCP: Architecture
MCP以前は、AIアプリケーションをデータソースへ接続するたびに、その組み合わせ専用の個別連携が必要でした。N個のAIアプリをM個のツールへ接続すると、概ねN×M個のカスタム連携を維持することになり、組み合わせはすぐに複雑になります。MCPはインターフェースを標準化するため、各アプリが一度MCPを実装し、各ツールも一度MCPを実装すれば、問題はN+Mへ縮約されます。HTTPやLanguage Server Protocolのようなプロトコルが必要とされた理由と同じです。
ローンチ時、BlockのCTOは「なぜ必要か」を次のように説明しました。
“Open technologies like the Model Context Protocol are the bridges that connect AI to real-world applications, ensuring innovation is accessible, transparent, and rooted in collaboration.” (翻訳)「Model Context Protocolのようなオープン技術は、AIと現実のアプリケーションをつなぐ橋です。イノベーションをアクセス可能で透明なものにし、協働に根ざしたものにします。」
アーキテクチャ:ホスト、クライアント、サーバー
MCPはホスト–クライアント–サーバーモデルで動きます。役割は三つです。
- ホスト — AIアプリケーションそのもの(Claude Desktop、Claude Code、IDEベースのコーディングエージェント、コネクターを備えたチャットアプリ)。
- クライアント — ホストは接続するサーバーごとに一つのMCPクライアントを起動します。クライアントはその一つの接続を管理します。
- サーバー — 何らかの機能やデータを公開するプログラムです。あるサーバーはファイルシステムを、別のサーバーはデータベースを、さらに別のサーバーはWeb検索APIを包むことがあります。
ホストは、サーバーごとに専用のクライアントを通じて、一度に多数のサーバーへ接続できます。ローカルサーバーは通常STDIO(標準入出力、クライアント一つ)で通信し、リモートサーバーは通常Streamable HTTP(クライアント多数)を使います。委任認可が必要なデプロイではOAuthも利用できます。内部の通信形式はJSON-RPC 2.0です。現在の2026-07-28コアはステートレスで、プロトコルバージョン、クライアントメタデータ、メソッド、該当するツール/リソース/プロンプト名が各リクエストとともに送られます。server/discoverは、サーバーがサポートする現代的なバージョンとケーパビリティを公開します。キャッシュ可能な発見結果や一覧結果はttlMsとcacheScopeのヒントを公開できます。古い2025年世代のクライアントは初期化ハンドシェイクをまだ使い、Streamable HTTPのセッションを利用することもあります。そのため、移行期間中の本番サーバーには二つの時代への対応が必要になることがよくあります。
2026-07-28リリースノートとTypeScript SDK移行ガイダンスは、これらの動作を名前付きのプロトコル改訂とその互換性経路に限定しています。
One AI host, such as a chat app or agent, connects to three MCP servers. The host creates a separate MCP client for the files server, database server, and search server. Each server may expose tools, resources, and prompts. The diagram shows protocol roles, not a trust guarantee or authorization model.
© Patrick Stox LLC · CC BY 4.0 ·
三つのサーバープリミティブ
各MCPサーバーは、三つの中核的な構成要素を通じてケーパビリティを公開します。
- ツール — エージェントが呼び出して何かを実行できる実行可能な関数(クエリを実行する、メッセージを送る、最新価格を取得するなど)。
- リソース — エージェントが読める文脈用のデータ(ファイル、データベースのレコード、APIレスポンスなど)。
- プロンプト — よくあるワークフローをまとめる再利用可能な対話テンプレート。
各プリミティブ型には固有の発見、読み取り、実行の意味論があり、互換的に扱えるわけではありません。クライアントは*/list呼び出し(tools/list、resources/list、prompts/list)で利用可能なものを一覧し、その後、名前で特定のものを読み取るか呼び出します(ツールを実行するtools/call、リソースやプロンプトにはget/read形式の呼び出し)。サーバーのケーパビリティをすべて「ツール」とみなすと、リソースは実行するものではなく読むもの、プロンプトは実行するアクションではなく挿入するテンプレートだという違いを見落とします。
拡張機能は、コアの外にあるケーパビリティの正式な受け皿です。MCP AppsはサーバーがレンダリングしたUIをツール結果へ添付でき、Tasksは実験的なコアの形から、永続的で長時間かかる処理のための拡張機能へ移りました。2026-07-28改訂では、コアのroots、sampling、loggingも非推奨になりました。まず知るべきサーバー側プリミティブはツール/リソース/プロンプトです。一つのプリミティブや拡張機能をサポートしても、すべてをサポートすることにはなりません。2026-07-28リリースノートに、拡張と非推奨化の変更が記載されています。
MCP、llms.txt、function calling、WebMCPの違い
この四つは頻繁に混同されます。これらを区別することが、このページの大きな価値です。
| 対象 | 何か | 方向性 | 背後にいる主体 |
|---|---|---|---|
| MCP | AIアプリをツール/データへ接続する実行時プロトコル | ライブ。 2026年改訂ではコアのリクエストがステートレス | Anthropic(2024年)、現在はAgentic AI Foundation |
| llms.txt | 読むページを一覧する静的Markdownファイル | 一方向、助言的 | Jeremy Howardが提案(2024年)。Googleは採用していない |
| Function calling | 関数を知らされ、呼び出すか選ぶモデルの機能 | モデルレベル、単一ベンダー | 各LLMプロバイダーが独立して提供 |
| WebMCP | ブラウザー内のエージェントへ、Webサイト自身のページ内アクションを公開するブラウザー標準の提案 | ブラウザーの範囲内 | W3C Web Machine Learning Community Groupのドラフト |
The left lane shows WebMCP: a browser agent interacts with an open web page, which owns a JavaScript tool and current visible session state. The page must be open for those tools to exist. The right lane shows remote MCP: an AI application connects through an MCP client to a persistent MCP server, which can remain available outside a browser tab. The two lanes are complementary rather than replacements.
© Patrick Stox LLC · CC BY 4.0 ·
二つの違いは、明確にしておく価値があります。
- MCPは「function calling」ではありません。 Function callingはモデルレベルの機能で、モデルに存在する関数を伝え、その中から呼び出すものを選ばせます。MCPは、特定のモデルに依存せず、多数のアプリとサーバーでツールやデータを発見、説明、呼び出しする方法を標準化するベンダー横断プロトコルです。MCPサーバーは内部でfunction-calling形式の定義を使うことがありますが、MCPはその上にある相互運用層であり、同義語ではありません。
- WebMCPはMCPではありません。 WebMCPは、ブラウザー内にいるエージェントへ特定のWebサイトの機能(カート追加、チェックアウト、フォーム送信など)を公開する、別のブラウザー標準提案です。MCPは、AIアプリケーションを外部のツールやデータ全般へ接続する、より広く古いプロトコルです。同じ領域の識別/発見側については、llms.txtの記事に加えて、エンティティSEOとAI向けスキーママークアップを参照してください。
簡単なタイムライン
- 2024年11月25日 — Anthropicが、Google Drive、Slack、GitHub、Git、Postgresなどの初期パートナーと構築済みサーバーとともにMCPをオープンソース化しました。
- 2025年3月26日 — OpenAIがMCPを採用すると発表しました。Agents SDKへの対応から始め、ChatGPTデスクトップアプリとResponses APIにも続けて対応すると説明しています。Google DeepMindも対応へ動きました。この時点でMCPはAnthropicだけのものではなく、事実上の業界標準になりました。
- 2025年12月9日 — Anthropicは、BlockとOpenAIが共同設立し、他の主要ベンダーが支援メンバーとなったLinux Foundation傘下の**Agentic AI Foundation(AAIF)**へMCPを寄贈しました。一社が所有するのではなく、プロトコルをオープンでベンダー中立に保つことが明確な目的です。
- 2026年7月28日 — ローンチ以来最大のプロトコル改訂が公開されました。ステートレスコア、第一級の拡張、ルーティングとキャッシュのメタデータ、認可の強化、正式な非推奨ポリシーが含まれます。リリースノート
MCPはGoogleまたはBingのランキング要因か
いいえ。これは明確に言う必要があります。GoogleはMCPについて公式のSearch Centralガイダンスを出していません。 Google Search Centralの「MCP for SEO」文書も、Search Off the Recordのエピソードも、それを扱うSearch Essentialsページもありません。存在するのは開発者向けの一般的なGoogle Cloudの解説であり、ランキングシグナルの文書ではなく、ベンダーによる概要説明です。
Microsoft側も似た状況です。MicrosoftはプラットフォームベンダーとしてMCPを積極的に採用しています。たとえばMCPをWindowsで文書化し、MCPサーバーのカタログを管理し、Anthropicと共同で公式C# SDKを作っています。しかしこれはインフラストラクチャのサポートであって、MCPが検索ランキングに影響すると説明するBing Webmaster Guidelinesではありません。影響しません。
SEOに隣接する領域で公式のGoogleシグナルに最も近いのは、WebMCPです(繰り返しますが、MCPそのものではありません)。llms.txtに関する議論で、GoogleのJohn Muellerは、具体的で範囲の明確な目的があるためWebMCPのアプローチを好むと述べました。
Muellerの発言は、Roger MonttiによるSearch Engine Journalの記事から引用しています(引用箇所へ移動)。同じ議論で、ほとんどの公開者にとってより基本的な問題は、サイトを取得するエージェントを単にブロックしていないことだとも述べました。新しいファイルやプロトコルを採用するより低いハードルです。ここではその枠組みを伝えており、直接引用ではありません。“I like the WebMCP approach, as well as the commerce integrations – they have clear goals & processes: ‘Given the agent is already on your site, how can it properly do task X?’ (for example, determine the final price of a product, including all fees & potential discounts).” (翻訳)「WebMCPのアプローチとコマース連携が好きです。目標と手順が明確だからです。『エージェントがすでにサイトにいるとして、タスクXを適切に実行するにはどうすればよいか』(たとえば、すべての手数料と潜在的な割引を含む商品の最終価格を決める)ということです。」
つまり「MCPはSEOに役立つか」という問いへの正直な答えは、MCPサーバーを公開すると、タスクを実行するエージェントがデータやアクションを使えるようになる、ということです。それは検索やAI回答の可視性とは本質的に異なる価値提案です。ランキング要因の一覧に入れないでください。
MCPがSEOとマーケティングのワークフローに現れる場所
MCPが現在、私たちの領域に関係するのは、実務家側で、すでに使っているツールをAIエージェントから問い合わせられるようにする部分です。
- AhrefsにはMCPコネクターがあります。 AIエージェントがAhrefsのデータを直接取得できるため、エクスポートして貼り付ける必要がありません。Ahrefs自身のエージェント型SEOガイドが手順を説明しています(Mateusz Makosiewicz執筆、Ryan Lawレビュー。私の執筆ではありません)。
- Google Search ConsoleのMCPサーバーがエコシステムに存在し、エージェントがワークフローの一部としてGSCのパフォーマンスデータを読めるようにしています。
- Bing Search MCPサーバーは、エージェントが呼び出せるツールとしてBingのWeb、ニュース、画像検索を公開します。
考え方はこうです。MCPはエージェント時代の「APIを作るべきか」という問いです。MCPサーバーを通じてデータを公開するのは、エージェントがアクションを起こせるようにすることであり、ランキングのためではありません。利用者がエージェント経由で仕事をするようになれば、その使いやすさは重要になるかもしれませんが、配信/統合の判断として扱い、SEOの判断とは分けてください。これは「ケーパビリティ/アクション」の賭けであり、llms.txtは「アイデンティティ/発見」の賭けです。
セキュリティ:現実に存在する未解決のリスク
評判のある企業によるオープン標準だからといって、MCPが安全だと考えないでください。AIエージェントにアクションを実行できるツールを与え、同時に信頼できない入力へ触れさせた瞬間、攻撃対象領域が開きます。LLMツールとセキュリティに詳しい独立した論者の一人であるSimon Willisonは、次のように説明しました。
“Any time you mix together tools that can perform actions on the user’s behalf with exposure to potentially untrusted input you’re effectively allowing attackers to make those tools do whatever they want.” (翻訳)「ユーザーに代わってアクションを実行できるツールと、信頼できない可能性のある入力への露出を混ぜ合わせると、攻撃者がそれらのツールに好きなことをさせられる状態を実質的に許すことになります。」
ただし、これはMCP固有の欠陥ではないと、彼は慎重に説明しています。
“These vulnerabilities are not inherent to the MCP protocol itself—they’re present any time we provide tools to an LLM that can potentially be exposed to untrusted inputs.” (翻訳)「これらの脆弱性はMCPプロトコルそのものに内在するものではありません。信頼できない入力にさらされる可能性があるLLMへツールを提供するたびに存在します。」
MCPの文脈で文書化されているリスクには、プロンプトインジェクション、ツールポイズニング(ツールの説明に悪意ある指示を隠すこと)、そして「ラグプル」(インストール後に動作を変えるツール)が含まれます。この記事の執筆時点でも、これらは解決済みではなく、現実に起きている問題です。MCPサーバーをデプロイまたは接続するなら、他の信頼できない統合と同じように扱ってください。最小権限、重大なアクションへの人間の承認、信頼するサーバーの慎重な選別が必要です。
MCP仕様のセキュリティガイダンスは、サーバーとクライアントの構築者が防御すべき具体的な攻撃カテゴリーを挙げています。第三者サーバーを作るのではなく評価するだけでも知っておく価値があります。以下のセッションハイジャック項目は古いセッションモデルに適用されます。2026年のコアではプロトコルレベルのStreamable HTTPセッションが削除されますが、その他の信頼と認可のリスクは残ります。2026-07-28リリースノートは、その変更を現行プロトコル改訂に限定しています。
- 混乱した代理 — 単一の静的OAuthクライアントIDを使うプロキシMCPサーバーは、代理する第三者APIについてユーザーごとの同意を省略するようだまされることがあります。
- トークンパススルー — クライアントのトークンを受け取り、検査せず下流APIへ転送するサーバーは監査証跡とセキュリティ制御を壊します。仕様はこれをしてはならないとしています。
- サーバーサイドリクエストフォージェリ(SSRF) — 悪意あるサーバーがOAuthの発見先を内部IPやクラウドのメタデータエンドポイントへ向け、クライアントに取得させることがあります。
- レガシーセッションハイジャック — 古いセッション利用デプロイで、推測可能またはランダムでないセッションIDを使うと、攻撃者がクライアントになりすませます。セッションIDは状態のハンドルであり、認証の代替ではありません。プロトコルのセキュリティ ガイダンスが、古いセッションモデルのこの境界を明示しています。
- ローカルサーバーの侵害 — ローカルにインストールしたMCPサーバーはユーザー自身の権限で動くため、悪意あるサーバーや侵害されたサーバーはファイルを読み、認証情報を流出させ、任意のコマンドを実行できます。対策はサンドボックス化、最小権限の起動設定、そして承認前に「ワンクリックインストール」が実際に実行する内容を確認することです。
「オープン標準だから」でも、OAuthを有効にしたからでも、これらが解決するわけではありません。プロトコル準拠、公式SDKの利用、認可の有効化、サーバーのサンドボックス化は、それぞれ特定の攻撃経路を閉じるものです。どれか一つでも、また組み合わせても、統合が安全であること、モデルがツールを正しく使うこと、サーバーが広く採用されることを保証しません。認可サポート自体も仕様上は任意で、バージョンに依存するものであり、包括的な安全保証ではありません。
よくある神話
- 「MCPとllms.txtは同じ/競合する。」 いいえ。llms.txtは静的な一方向ファイルで、MCPはライブで双方向のプロトコルです。解く問題が異なります。
- 「MCPは名前を変えたfunction callingにすぎない。」 いいえ。function callingはモデルのケーパビリティで、MCPはその考え方の上に置かれるベンダー横断プロトコルです。
- 「MCPはGoogleまたはOpenAIの標準だ。」 いいえ。Anthropicが2024年11月に作成し、OpenAIとGoogle DeepMindが後から採用しました。現在はベンダー中立のAgentic AI Foundationが管理しています。
- 「MCPサーバーを構築するとランキングが上がる。」 それを裏付ける証拠はありません。タスクを行うエージェントに提供するもので、検索可視性を提供するものではありません。
- 「MCPはAPIを置き換える。」 いいえ。MCPサーバーは通常、既存のAPIやデータをAIが標準的な方法で使えるように公開する薄いラッパーです。
- 「Anthropicのものだから、デフォルトで安全だ。」 いいえ。現実のプロンプトインジェクションとツールポイズニングのリスクは存在し、完全には解決されていません。
AI検索の全体像の中での位置づけ
MCPはエージェント型スタックのアクション層です。その周囲にある発見とアイデンティティの層、つまりllms.txt、エンティティSEO、AI向けスキーママークアップ、そしてエージェント型検索がどのようにタスクを計画・実行するかが、地図を補完します。層を区別しておけば、誇張された主張もずっと考えやすくなります。
AI要約
Advanced版の要点を短くまとめます。
- MCP=オープンプロトコル(Anthropicが2024年11月25日にオープンソース化)。AIアプリケーションを外部ツールやデータへ接続します。「AIアプリケーションのUSB-Cポート」です。
- アーキテクチャ: ホスト → クライアント → サーバー。ホストはサーバーごとに一つのクライアントを動かし、サーバーはツール(アクション)、リソース(データ)、プロンプト(テンプレート)を公開します。JSON-RPC 2.0を基盤とし、現行コアはリクエストごとにステートレスですが、古いクライアントは初期化/セッション時代の方式を使います。
- 2026年改訂:
server/discover、リクエストごとのメタデータ、ルーティングヘッダー、キャッシュヒントが、必須だったハンドシェイク/セッションモデルに取って代わります。MCP AppsとTasksは拡張機能で、roots、sampling、loggingはコアで非推奨です。 - 解決する問題: N×M個のカスタム連携の混乱をN+Mへ変えます。
- llms.txtではなく、function callingでもありません。 llms.txtはページを一覧する静的な一方向ファイル、function callingはモデルのケーパビリティです。MCPはベンダー横断の相互運用プロトコルです。WebMCPは、サイト自身のページ内アクションをエージェントへ公開する、別のブラウザー範囲の提案です。
- タイムライン: 2024年11月に開始 → OpenAIが2025年3月26日に採用 → Anthropicが2025年12月9日にLinux FoundationのAgentic AI Foundationへ寄贈しました。
- ランキング要因ではありません: GoogleはMCPについてSearch Centralの公式ガイダンスを出していません。Bing/MicrosoftはSEOガイダンスとしてではなく、プラットフォームとしてサポートしています。MCPサーバーが提供するのは検索可視性ではなく、タスクを実行するエージェントへの接続です。
- セキュリティ: プロンプトインジェクション、ツールポイズニング、ラグプルには、現実に存在する未解決のリスクがあります。「デフォルトで安全」ではありません。仕様自体が、混乱した代理、トークンパススルー、SSRF、レガシーセッションハイジャック、ローカルサーバー侵害を攻撃カテゴリーとして挙げています。OAuth/認可は任意でバージョンに依存し、包括的な安全保証ではありません。
公式ドキュメント
MCPに関する一次資料です。
Anthropic/MCPプロジェクト
- Model Context Protocolの紹介 — 2024年11月の原発表。N×M問題、ローンチパートナー、USB-Cのたとえを説明します。
- Model Context Protocolの寄贈とAgentic AI Foundationの設立 — 2025年12月にLinux Foundationへガバナンスを移した動きです。
- Model Context Protocol(MCP)とは — 公式の入門ガイドです。
- アーキテクチャ概要 — ホスト/クライアント/サーバー、プリミティブ、データとトランスポート層、JSON-RPCの仕組みを説明します。
- MCP 2026-07-28リリース概要 — ステートレスコア、拡張、認可の強化、キャッシュ、非推奨ポリシーを説明します。
- 発見(
server/discover) — 現代的なケーパビリティ/バージョンの発見と、キャッシュ可能なレスポンス契約です。 - Streamable HTTPトランスポート — リクエストごとのプロトコル、ルーティングヘッダー、トランスポートのセキュリティ要件です。
- MCP仕様(2025-11-25) — 互換性のために引き続き重要な、従来のハンドシェイク/セッション時代の仕様です。
- Model Context Protocol(MCP)とは? ガイド — Google Cloudによる開発者向けの一般解説で、検索ランキングの文書ではありません。
Microsoft/Bing
- WindowsでのModel Context Protocol(MCP)概要 — Windows On-Device Agent Registryです。
- microsoft/mcp — MicrosoftによるMCPサーバー実装のカタログです。
- MicrosoftとAnthropicが公式C# SDKを作成 — 公式C# SDKに関する発表です。
原文からの引用
記録に残る発言です。ディープリンクは、出典ページで引用箇所を開きます。
Anthropic/ローンチパートナー — MCPが必要な理由
- “Open technologies like the Model Context Protocol are the bridges that connect AI to real-world applications, ensuring innovation is accessible, transparent, and rooted in collaboration.” (翻訳)「Model Context Protocolのようなオープン技術は、AIと現実のアプリケーションをつなぐ橋です。イノベーションをアクセス可能で透明なものにし、協働に根ざしたものにします。」 — Anthropicのローンチ発表におけるBlockのCTO、Dhanji R. Prasanna。 引用箇所へ移動
OpenAI — 競合する標準の採用
- 2025年3月26日、OpenAIのSam Altmanは、Agents SDKから始めて、ChatGPTデスクトップとResponses APIにも続けて、製品全体でMCPをサポートすると発表しました。TechCrunchの報道 TechCrunchが報じたAltmanの公開投稿を要約したものです。本人の文言を逐語的に引用しているわけではありません。
Google — WebMCP(MCPそのものではない)
- “I like the WebMCP approach, as well as the commerce integrations – they have clear goals & processes: ‘Given the agent is already on your site, how can it properly do task X?’ (for example, determine the final price of a product, including all fees & potential discounts).” (翻訳)「WebMCPのアプローチとコマース連携が好きです。目標と手順が明確だからです。『エージェントがすでにサイトにいるとして、タスクXを適切に実行するにはどうすればよいか』(たとえば、すべての手数料と潜在的な割引を含む商品の最終価格を決める)ということです。」 — Google Search Advocate、John Mueller。 引用箇所へ移動 Roger MonttiによるSearch Engine Journalの記事を通じて伝えられた発言です。WebMCPは、MCPとは異なるブラウザー範囲の提案であることに注意してください。
セキュリティ — 独立した論者の見解
- “Any time you mix together tools that can perform actions on the user’s behalf with exposure to potentially untrusted input you’re effectively allowing attackers to make those tools do whatever they want.” (翻訳)「ユーザーに代わってアクションを実行できるツールと、信頼できない可能性のある入力への露出を混ぜ合わせると、攻撃者がそれらのツールに好きなことをさせられる状態を実質的に許すことになります。」 と、 “These vulnerabilities are not inherent to the MCP protocol itself—they’re present any time we provide tools to an LLM that can potentially be exposed to untrusted inputs.” (翻訳)「これらの脆弱性はMCPプロトコルそのものに内在するものではありません。信頼できない入力にさらされる可能性があるLLMへツールを提供するたびに存在します。」 — Simon Willison。 引用箇所へ移動
SEO読者向け
- “MCP (Model Context Protocol) is how your agent reaches the outside world. It’s the standard plug that connects an agent to data and actions.” (翻訳)「MCP(Model Context Protocol)は、エージェントが外の世界へ到達する方法です。エージェントをデータとアクションにつなぐ標準の接続口です。」 と、“Without MCPs, your agent is just a chatbot with opinions.” (翻訳)「MCPがなければ、エージェントは意見を述べるだけのチャットボットにすぎません。」 — Ahrefs Blog『What Is Agentic SEO?』(Mateusz Makosiewicz執筆、Ryan Lawレビュー)。 記事を読む
MCPサーバーのレビュー・チェックリスト
- ユーザーのタスクと、静的ページ、API呼び出し、組み込みの関数連携よりMCPが適している理由を定義する。
- サポートするプロトコルバージョンを公開し、現代的な
server/discoverと、意図的に残すレガシー初期化経路をテストする。 - ディスパッチ前に、Streamable HTTPのプロトコル/メソッド/名前のルーティングヘッダーをJSON-RPC本文と照合する。
- 各ケーパビリティを、ツール、リソース、プロンプトのいずれかに正しく分類する。
- すべてのケーパビリティに、入力と出力を明示した狭く事実に基づく説明を付ける。
- 認証情報、ファイルシステム、ネットワーク、書き込み操作へ最小権限を適用する。
- 破壊的操作、金銭に関わる操作、公開、外部メッセージ送信の前に承認を求める。
- サーバーが提供する説明と取得コンテンツを信頼できない入力として扱い、プロンプトインジェクションとツールポイズニングの経路をテストする。
- モデルが生成したパラメーターを信頼せず、サーバー側で引数を検証する。
- ツール選択、サニタイズ済み入力、結果、エラーを記録し、秘密情報や不要な個人データは保存しない。
- 失敗、タイムアウト、キャンセル、部分結果の動作をテストする。
- 所有者、バージョン管理、失効、インシデント時の無効化経路を文書化する。
MCP早見表
混同される四つのもの
| 用語 | 一言で言うと | ランキング要因か |
|---|---|---|
| MCP | AIアプリとツール/データをつなぐ実行時プロトコル | いいえ |
| llms.txt | 読むページを一覧する静的ファイル | いいえ(Googleは無視する) |
| Function calling | 説明された関数をモデルが呼び出す能力 | いいえ |
| WebMCP | サイト自身のアクションをエージェントへ公開するブラウザー提案 | そのような要因だとは文書化されていない |
アーキテクチャを三語で言うと: ホスト → クライアント → サーバー。サーバーごとにクライアントが一つあり、ホストは多数を保持できます。
三つのサーバープリミティブ
- ツール — 実行可能なアクション(何かを行う)。
- リソース — 文脈用データ(何かを読む)。
- プロンプト — 再利用可能な対話テンプレート。
早わかり
- Anthropicが作成し、2024年11月25日にオープンソース化しました。
- JSON-RPC 2.0を基盤とし、
2026-07-28ではリクエストごとにステートレスです。現代的なケーパビリティ/バージョンの発見にはserver/discoverを使います。 - ローカルサーバーはSTDIO、リモートサーバーはStreamable HTTP(+OAuth)です。
- 2025年のレガシークライアントは初期化をまだ使うため、本番サーバーには両時代への対応が必要になることがあります。
- MCP AppsとTasksは拡張機能です。roots、sampling、loggingはコアで非推奨です。
- OpenAIは2025年3月26日に採用し、Google DeepMindも採用しました。
- Agentic AI Foundation(Linux Foundation)が2025年12月9日から管理しています。
- Google/Bingの「MCP for SEO」公式ガイダンスはありません。
- 現実に存在する未解決のプロンプトインジェクション/ツールポイズニングのリスクがあり、デフォルトで安全ではありません。
メンタルモデル
1. 地図と操作装置。 llms.txtは、AIに読むべきものを示す静的なページ一覧という地図です。MCPは、エージェントが関数を呼び出し、アクションを起こすためのライブインターフェースという操作装置です。一つだけ覚えるなら、どちらがどちらかを覚えてください。
2. ケーパビリティとプロトコル。 Function callingはモデルに組み込まれたケーパビリティです。MCPは、そのケーパビリティが多数のアプリをまたいで多数のツールへ到達する方法を標準化するプロトコルです。MCPサーバーは内部でfunction-calling形式の定義を使うことがありますが、プロトコルはその上にある相互運用層です。両者を同一視しないでください。
3. N×M → N+M。 AIとツールを点対点で統合するたびに、N×Mの一つが増えます。両側で一度ずつMCPを実装すればN+Mになります。この縮約こそが、標準が存在する理由です。
4. エージェントのケーパビリティ ≠ 検索可視性。 MCPサーバーを公開すると、タスクを行うエージェントがデータを使えるようになります。それは配信/統合の判断であり、ランキングの判断ではありません。MCPを「ランキングを上げるSEO施策」に分類するのは、カテゴリーの取り違えです。
5. ツール+信頼できない入力=攻撃対象領域。 エージェントがアクションを実行し、同時に信頼できない入力を読むことができた瞬間、プロンプトインジェクションが問題になります。接続するMCPサーバーは信頼できない統合のように扱ってください。最小権限、重大なアクションへの人間の承認、信頼するサーバーの精査が必要です。
MCPで避けるべき間違い
MCPをランキング要因と呼ぶ
MCPは、対応するエージェントが実行時にデータやアクションを使えるようにします。サーバーをGoogleまたはBingのランキングシグナルにするものではありません。
デフォルトでサーバーに広い認証情報を与える
エージェントが狭いタスクを完了するために、制限のないアクセスは必要ありません。トークン、リソース、ホスト、書き込み権限を必要最小限に絞ります。
ツールの説明を安全な指示として信頼する
説明や取得したコンテンツは汚染されていたり、プロンプトインジェクションを含んでいたりする可能性があります。信頼するサーバーを固定し、ケーパビリティの変更をレビューし、ポリシーの適用をモデルのテキストの外側に置きます。
曖昧なツール名の背後に重大な書き込みを隠す
「管理」や「処理」のような名前では影響が分かりません。ツールが読む、作成する、更新する、公開する、課金する、送信するのいずれを行うのかを明示し、必要な場合は確認を求めます。
文書で済む場面にMCPサーバーを公開する
静的な公開情報に、実行可能な統合が自動的に必要になるわけではありません。実行時の発見、取得、アクションがユーザーに実質的な価値を生む場合にMCPを使います。
時間を使う価値のあるリソース
関連する私の執筆
- テクニカルSEO初心者ガイド — AI検索の話題が基礎の中のどこに位置づくかを説明します。
- 新しいWebクローラーに会う:AIボットが検索エンジンボットに迫る — MCPもその一部である、AIシステムがWebを取得して使う大きな変化を説明します。
私の講演
- How Search Works(SlideShare) — クロール、レンダリング、インデックス登録、ランキングの解説です。エージェント側と並行する検索側の仕組みを理解するための背景として読めます。(私がいつも付けている注意書き:“This is my understanding of systems… not going to be 100% complete or accurate.” (翻訳)「これは私なりのシステム理解であり、100%完全または正確とは限りません。」)
業界の資料
- Model Context Protocolの紹介(Anthropic) — 原発表、N×Mの枠組み、ローンチパートナーを扱います。
- Model Context Protocol — 公式ドキュメントとアーキテクチャ概要 — 正式な技術リファレンスです。
- MCP 2026-07-28リリース概要 — ステートレスコアと、互換性を壊す移行変更を扱います。
- OpenAIがデータ接続のためAnthropicの競合標準を採用(TechCrunch) — 2025年3月の採用の瞬間です。
- Model Context ProtocolがAIと検索マーケティングの未来を形作る方法(Search Engine Land、Constance Chen) — WebMCPの論考とAAIFへの寄贈より前に書かれた、SEO業界の主要なMCP記事です。
- エージェント型SEOとは?(Ahrefs、Mateusz Makosiewicz、改訂Ryan Law) — MCPをエージェント型SEOの一要素として扱い、Ahrefs自身のMCPコネクターも紹介します。
- Model Context Protocolにはプロンプトインジェクションのセキュリティ問題がある(Simon Willison) — 信頼できる独立した論者によるセキュリティ上の注意点です。
- MCPに関する11の新たなAIセキュリティリスク(Checkmarx Zero) — リスク対象領域をより詳しく列挙します。
- Model Context Protocol(Wikipedia) — タイムラインとAAIFへの寄贈を含む中立的な概要です。
自分で確認する:Model Context Protocol(MCP)
MCPが何であり、何ではないかについての短い質問が五つあります。それぞれ回答を選び、答えを確認してください。
変更履歴
2026年8月9日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。
2026年8月8日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。
2026年8月4日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。
2026年7月30日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。
2026年7月18日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。
2026年7月17日に更新。
編集概要と記録された変更の詳細。変更の詳細
-
変更の詳細な注記は現在英語でのみ提供されています。
完全な比較は利用できません — この改訂の以前のスナップショットがアーカイブされていません。