概要
ウェブサイトにWebMCPを追加すると、訪問するAIエージェントは名前付きツールを呼び出せるようになります。しかし、これらのツールはエージェントを派遣した人々に対して悪用され、ハイジャックされる可能性があります。
Chromeの開発者サイトが公開したWebMCPのセキュリティガイダンスは、エージェントを構築する企業ではなく、ツールを公開するウェブサイト向けに書かれています。ウェブサイトをWebMCPでエージェント対応にすると、同時に攻撃面を開くことになり、それを閉じるのはウェブサイト側の責任です。
Chromeは、WebMCPを通じてAIエージェントが乗っ取られる可能性のある2つの方法を挙げています。
1つ目は「悪意のあるマニフェスト」です。ツールの名前、パラメータ、または説明に隠された指示を含み、エージェントをハイジャックするように設計されている場合があります。
2つ目は、より一般的で悪意のあるウェブサイトを必要としない「汚染された出力」です。これは、製品レビュー、コメントスレッド、フォーラムの投稿など、第三者が作成したコンテンツを返すツールから生じます。
もし、これらのユーザー生成コンテンツ(UGC)の中に攻撃者が指示を仕込んだ場合、正規のツールがそれをウェブサイトからのものとしてエージェントに渡してしまいます。
これは、LLMがすべてのテキスト(指示とユーザーデータ)を単一のトークンシーケンスとして扱うためであり、モデルはデータとコマンドを区別できません。そのため、LLMの確率的な性質により、モデル自体で安全性を保証することは不可能です。これは、モデル内部で根本的な解決策がないプロンプトインジェクション問題と同じ構造をWebMCPプロトコルが提供することを意味します。
ウェブサイトをエージェント対応にするだけでなく、「エージェントにとって安全」にすることも含まれるようになりました。Chromeのガイダンスは、エージェントではなくウェブサイトに義務を課しています。「信頼できるオリジンにのみツールを公開すること」が基本です。
防御策として、ツールに付加する具体的なアノテーションが示されています。
untrustedContentHintはペイロードを信頼できないものとして明示的にラベル付けし、UGCや外部データが返されるツールに推奨されます。readOnlyHintは状態を変更しないツールにマークし、エージェントがユーザーの確認を求めるタイミングを判断しやすくします。exposedToは、ツールを信頼できるオリジンの配列に制限します。
Chromeはまた、文字数制限(ツール説明500文字、ツール出力約1500文字)を設け、アクション実行前に確認を求めるrequestUserInteraction()パスも追加しています。
これらの対策は、エージェントの仕事ではなく、WebMCPを追加するウェブ、CRO、またはマーケティング担当者の仕事です。セキュリティ専門家ではないこれらの担当者が脅威モデルを読まないことが、問題の発生源となる可能性があります。
WebMCPの採用は推奨されますが、公開する前にすべてのツールに対して、APIエンドポイントを評価するのと同じように脅威モデルを構築する必要があります。
各ツールを登録する前に、「このツールが返す可能性のある信頼できないコンテンツは何で、それをマークしたか?」という問いに答えることが不可欠です。これができない場合、そのツールはまだ公開準備ができていません。
解説
今回の記事は、WebMCPの導入を検討しているウェブサイト運営者や開発者、そしてマーケティング担当者にとって、非常に重要な警鐘を鳴らしています。
特に注目すべきは、AIエージェントのハイジャックが必ずしも悪意ある第三者のサイトから起こるわけではない、という点です。自サイトのUGC(ユーザー生成コンテンツ)に潜む「汚染された出力」が、エージェントを意図しない動作に導く可能性があります。
レビュー、コメント、フォーラムの投稿など、ユーザーが自由にテキストを入力できるコンテンツを持つサイトは、このリスクに対して特に警戒が必要です。LLMが指示とデータを区別できないという根源的な特性があるため、コンテンツに巧妙に仕込まれたコマンドが、あたかもサイトからの正規の指示として解釈されてしまうからです。
Chromeが提供するuntrustedContentHint、readOnlyHint、exposedToといったアノテーションは、この問題に対する具体的な防御策となります。
特に、UGCを扱うツールにはuntrustedContentHintを適用し、エージェントにそのデータが信頼できない可能性のあるものであることを明示的に伝えることが不可欠です。これにより、エージェントがより慎重にデータを扱い、不適切なコマンドの実行を防ぐ可能性が高まります。
また、readOnlyHintによってツールの状態変更の有無を明確にすることは、エージェントがユーザーの確認を求めるべきタイミングを判断する上で役立ち、意図しない購入や変更といった重大なアクションを防ぐことに繋がります。
記事が指摘するように、これらのセキュリティ対策は、多くの場合、SEOやウェブ担当者がWebMCP導入時に考慮すべき事項となります。セキュリティ専門家との連携が不可欠ですが、その専門知識のギャップを埋める必要があります。
したがって、WebMCPツールを公開する前には、公開APIエンドポイントを設計するのと同じレベルで、各ツールに対して徹底的な脅威モデル分析を行うことが極めて重要です。具体的には、「このツールがどのような信頼できないコンテンツを返す可能性があるか、そしてそれらを適切にマークしているか」という問いに対し、明確な答えを用意してから公開に踏み切るべきでしょう。
WebMCPはまだ初期段階にありますが、将来的なウェブのインタラクションの基盤となる可能性を秘めています。安全かつ効果的な導入のためには、技術的な側面だけでなく、リスク評価と運用体制の確立が不可欠となります。
- 掲載元: Search engine journal
- 公開日: 2026-07-12T12:00:52+00:00

The WebMCP Tools You Expose To Agents Can Be Used To Hijack Them via @sejournal, @slobodanmanic