何が起きたか
2026年9月24日(ページ日付は2026年9月29日)、Cloud Security Allianceは、モデルの重み付けを超えたAIサプライチェーンにおける信頼を再考する分析記事を公開し、MCPサーバー、スキル、プラグインを対象とした。この記事では、3つの異なる信頼決定を定義している — 成果物の信頼(コンポーネントを公開した人物、バージョン、変更)、指示の信頼(エージェントに影響を与え得るプロンプト、ツールの説明、取得されたドキュメントまたはメモリ)、および実行の信頼(エージェントが到達して操作できるデータ/システム)— そして、接続時におけるコンポーネント承認は恒久的なランタイム決定ではないと主張している。また、2025年のpostmark-mcp npmサプライチェーン・バックドア、ツールポイズニング研究、MCPツール説明文インジェクション、および3,984件の公開スキル全体で534件の深刻度の重大な問題と76件の確認済み悪意のあるペイロード(うち91%がプロンプトインジェクションも使用)を発見したスキル研究を引用している。
なぜ重要か
CSAは、エージェント型制御プレーンセキュリティのための業界コンセンサスレイヤーを構築している(NVIDIAのOpen Agent Safety Platformの受け入れと並行して)。本稿は、「AIサプライチェーンは現在エージェントの行動にまで拡張されている」という問題に対する公認団体としての明確化であり、2026年9月の期間におけるエージェント型セキュリティの議論(CIS MCP Benchmark、OWASP LLM Top 10 2026、NIST AI Agent Security RFIの教訓)が繰り返し直面するギャップである。実務者に対して、AIソフトウェアサプライチェーンの中で最も急速に成長し、最もキュレーションが進んでいない部分であるMCPサーバー、スキル、プラグインのコンポーネントレビューを枠組み化するための3部構成の信頼モデル(成果物/指示/実行)を提供する。
必要な対応
スキル、MCPサーバー、プラグイン、およびエージェント設定を静的な成果物ではなく、セキュリティに敏感なロジックとして扱うこと:完全なパッケージ(自然言語の指示と実行可能なペイロード)をスキャンし、インストール時だけでなくランタイムで再検証し、環境ごとのブラスト半径(サンドボックス対開発者ワークステーション)を棚卸しし、エージェントサプライチェーン管理を構築する際にはCSAの3つの信頼決定に従うこと。