MCP Fusion/Security and governance/ガバナンス

ガバナンス

VinkiusについてAIに質問

リリースをまたいでコネクターの安全性を証明します。ケイパビリティロックファイル、ブラストレイディウス分析、コントラクト差分検出、ゼロトラストアテステーション、セマンティックプローブが、行面をレビュー済みの成果物に変えます。

AI コネクターは、誰かが説明文を編集したりフィールドを追加したりツールの名前を変更したりした瞬間に変わります。MCP Fusion のガバナンス層はこうした変更を可視化し、レビューと巻き戻しを可能にします。その結果、エージェントが呼び出す行面は、移り変わる標的ではなく、履歴を持つ成果物になります。

ケイパビリティロックファイル

bash
mcpfusion lock
mcpfusion lock --check ./dist/server.js

mcpfusion lock は、ツール名、パラメータ、説明、ミドルウェアのカバレッジ、redaction のパスといった行面上のすべてをハッシュ化します。結果は mcpfusion.lock として保存され、git で差分を確認できます。CI では、レビュー済みのロックファイル更新なしに挙動が変わると fusion lock --check がビルドを失敗させます。Testing のテストハーネスと組み合わせれば、すべての変更が 2 つのゲートを通過します。

ブラストレイディウスの分析

エンタイトルメントスキャンはバンドルを読み込み、実際にアクセスできる範囲を報告します。ファイルシステム、ネットワーク、サブプロセス、eval に加え、難読化されたアクセスを捉える回避ヒューリスティックも対象です。セキュリティレビュアーが抱く疑問、すなわち「このコネクターには何をする権限があるのか」に答えます。

コントラクト差分検出

行面への変更はすべて分類されます:

判定意味
BREAKINGエージェントが依存しているツール、パラメータ、フィールドが変更または消失した
RISKY同じシグネチャのまま意味論が変わった
SAFE追加のみで、説明が明確化された
COSMETIC挙動上の意味はない

Self healing context はこれを活用します。コントラクトの変更がエージェントの癖を壊したとき、バリデーションエラーが差分を伝えるため、エージェントは繰り返し失敗するのではなく、次のターンで自ら修正します。

ゼロトラストアテステーション

デプロイされたバンドルはすべて HMAC SHA256 で署名され、実行時に検証されます。そのため Edge 上で動くものは、CI を通過したものとバイト単位で一致します。テスト済みアーティファクトと実行中アーティファクトの間のドリフトは検出され、見過ごされることはありません。

セマンティックプローブ

説明文もドリフトします。セマンティックプローブはジャッジモデルに、ツールの説明がロックした時点の意味をまだ保っているかを尋ね、ドリフトがあればフェイルクローズします。これにより、コントラクト差分では SAFE と分類されるのにエージェントには RISKY に感じられる、静かな書き換えを捉えます。

コンソールへの引き継ぎ

ランタイムでは、デプロイ済みの各コネクターについてガバナンスが Vinkius コンソールに引き継がれます:

  • Access tokens ビューには、コネクターを利用しているクライアントと期限切れのトークンが表示されます
  • Security posture ビューはカバレッジを評価し、保護されていないサーバーを示します
  • Request failures ビューは、エージェント由来、上流由来、Vinkius 由来のエラーを区別します
  • Connector policy ビューは設定エディタであり、グローバルな緊急停止も含まれます

ガバナンスはパイプラインであり、製品の上位プランではありません。ビルド時のロックファイル、デプロイ時のアテステーション、ランタイムでのコンソール操作。どの層もフレームワークと無料ホスティングに含まれています。

次のステップ

  • Testing: CI ゲートの挙動面
  • Deploy: アテステーションはここで行われます。無料です
  • Tools: ランタイムのガバナンス制御としてのステートゲーティング