Simon Willison: MCP er en tryggere måte å bygge med agenter
Bygger tre MCP-verktøy på en uke og argumenterer for at MCP er tryggere enn å gi agenten et skall med nettilgang.
«Jeg planlegger å satse langt mer på MCP når jeg bygger sensitive applikasjoner oppå språkmodeller.» — Simon Willison
Willison skrev 31. juli om hvorfor interessen for protokollen har tatt seg opp igjen hos ham, og argumentet hans handler om risiko. Å gi en agent et terminalmiljø med tilgang til internett er vanskelig å sikre, og det krever en sterk modell for i det hele tatt å fungere. MCP-verktøy er lettere å revidere og avgrense, og enkle nok til at små modeller som kjører på en laptop klarer å bruke dem. Det er et annet standpunkt enn i 2025, da han selv skrev om prompt injection-problemene i protokollen og mente at ansvaret for å unngå datalekkasje ble dyttet over på sluttbrukeren.
Willison ga argumentet form som kode. Han bygget mcp-explorer, en Python-basert CLI for å utforske MCP-servere interaktivt, som kjøres med uvx uten installasjon. Han bygget datasette-mcp, som legger et /-/mcp-endepunkt på en hvilken som helst Datasette-instans med tre verktøy: list_databases, get_database_schema og execute_sql, det siste foreløpig kun for lesing. Og han bygget llm-mcp-client, en alfa-utgave som endelig gir LLM-verktøyet hans MCP-støtte, med et -T-flagg som peker rett på en server-URL.
Demonstrasjonen kjører på hans egen blogg-speiling. Da han spurte Claude hva han hadde skrevet om MCP i det siste, kjørte modellen sju separate SQL-spørringer mot Datasette-instansen for å finne svaret.
Hva bør du gjøre?
- Prøv mcp-explorer mot en server du allerede kjører. Med uvx trenger du ikke installere noe for å se hvilke verktøy og skjemaer serveren faktisk eksponerer.
- Vurder MCP-verktøy fremfor skalltilgang i det du bygger sensitivt. Et avgrenset verktøysett er lettere å revidere enn et terminalmiljø med nett.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.