
MCP מוביל סוכן אל API, אך אינו קובע בעצמו הרשאות ברמת השדות
עם MCP, חיבור סוכן AI ל-API פנימי כבר קל. השאלה הקשה באמת היא אילו שדות הסוכן יכול לקרוא ואילו פעולות הוא יכול לבצע, ואת ההחלטה הזו במלואה MCP עצמו אינו מקבל כלל.
ב-29 בספטמבר 2026 פורסם ב-The New Stack מאמר של מייסד Apollo GraphQL, מאט דברגליס: חיבור מערכת דרך MCP הוא כיום קל, אבל מה הסוכן יכול לראות לאחר החיבור — MCP עצמו אינו קובע.
נגישות היום קלה, נראות לא
המאמר משתמש בדוגמה של צוות תפעול: עובד מבקש מהעוזר לקבוע איזו הזמנה לא תעמוד במועד המשלוח, לבדוק מלאי במחסנים אחרים וליצור בקשות העברה במקום שבו הדבר יכסה חוסר. התהליך זקוק להזמנות נוכחיות, מלאי זמין וכתיבה חוזרת.
אפשר להפוך API פנימי לנגיש לסוכן באמצעות בניית שרת MCP, אך השאלה הקשה היא למה מותר לו לראות לאחר החיבור.
למה פתרונות ברורים לא פותרים את הבעיה
API לניהול הזמנות עשוי להחזיר הרבה יותר מסטטוס הזמנה: נתונים אישיים, פרטים פיננסיים ופרטי הונאה, וכן מידע תפעולי שאסור שייצא מחוץ לרשת מהימנה. באפליקציה רגילה השרת מחליט על כך: בודק הרשאות ומחזיר רק את התצוגה המתאימה.
סוכן שובר את הסכימה הזו: כלי שמעביר הכול מהמערכת העליונה הוא סיכון אבטחה. סינון התשובה יוצר בעיה שנייה: למחלקה הפיננסית נדרשת תצוגה אחרת של הזמנות, לתמיכה — חלק מהערות פנימיות, צוות אחר מחבר את מערכת המלאי, ונאספים עשרות כלים חופפים.
חוזה ברמת השדות
הפתרון, לדעת המחבר, הוא חוזה ברמת השדות שקובע בדיוק מה כל סוכן יכול לראות ומה לעשות. MCP מגדיר גילוי וקריאה לכלים, והחוזה — גבולות גישה; שני השכבות נדרשות.
כדרך מעשית המחבר מציע GraphQL: השאילתה כוללת רק את השדות הנדרשים, למשל status ו-shipBy, ובתשובה חוזרים רק הם. אם הסוכן מבקש שדה רגיש, כמו internalFraudScore או customerSSN, השרת יכול לדחות את הבקשה או להפוך את השדות האלה לבלתי נגישים. הכלל שייך לשדה עצמו.
כתיבה עובדת באותו אופן: הרשאת קריאה בלבד לא תאפשר את העבודה, וגישה בלתי מוגבלת תאפשר לסוכן לשנות מלאי, לבטל הזמנה או להחזיר כסף. פעולה עסקית נפרדת, למשל requestInventoryTransfer, מופיעה כפעולה נפרדת: ההרשאה נבדקת בזמן ההרצה, וזמינות המלאי והאישורים הנדרשים נבדקים על ידי שירות הבסיס. אין צורך לשנות את API-ים העסקיים: השכבה יושבת מעל שירותי REST, gRPC או SOAP קיימים.
מה זה אומר בפועל
ההמלצה אינה ניטרלית: המחבר עומד בראש חברה שמייצרת GraphQL. הטיעון עצמו תקף ללא תלות בכלי מסוים: הגישה של הסוכן זקוקה לגבול נפרד ומוגדר היטב בין ה-API לכלי, ברמת כל שדה וכל פעולה. לדברי המחבר, חוזה כזה פועל יותר מעשר שנים במערכות אמיתיות ומשרת מיליארדי טרנזקציות בחברות כמו Shopify, Netflix, Airbnb, Expedia Group ו-Walmart.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.