# Skills over MCPとは何か——配信と検証の設計

> Skills over MCPはSEP-2640で確定したMCP公式拡張で、skills/list・skills/getとResourcesでSKILL.mdをSHA-256検証付きで配信します。

- Canonical: https://kuucorp.com/blog/mcp-skills-extension-sep-2640-design/
- Date: 2026-10-07
- Last modified: 2026-10-07
- Publisher: Kuu株式会社 (https://kuucorp.com)

---
[MCP](/glossary/mcp/)サーバーが増えるほど、「このサーバー専用の手順書（[Agent Skills](/blog/agent-skills-skillmd-progressive-disclosure-design/)）をどう配る」かが課題になります。GitHubリポジトリへの直置き、マーケットプレイス経由の配布はすでに記事で扱いましたが、MCPの標準拡張としてスキルを配信する仕組みが2026年に確定しました。

## Skills over MCPとは何か

> Skills over MCPはSEP-2640で確定したMCP公式拡張で、既存のResourcesプリミティブ上でSKILL.mdを配信します。

SEP-2133が定めた拡張ガバナンスの枠組みに沿って登録された公式拡張の一つが`io.modelcontextprotocol/skills`です。SEP-2640としてStatus: Finalに達し、`ext-skills`リポジトリで仕様が公開されています。既存のMCPプロトコルに新しいメッセージ型を追加するのではなく、`skills/list`・`skills/get`という2つのメソッドと、既存の`resources/read`を組み合わせて、SKILL.mdと付随ファイルを配信する設計です。サーバーは`server/discover`のレスポンスで`resources`capabilityと`extensions`内の`io.modelcontextprotocol/skills`を宣言した場合のみ、この拡張に対応しているとみなされます。

## skills/listとskills/getはどう動くか

> `skills/list`はSKILL.mdと付随ファイルのURI・SHA-256ダイジェスト・バイトサイズを含む完全なマニフェストを返します。

クライアントは`skills/list`でページング対応の一覧を取得し、各エントリに含まれる`frontmatter`（name・description等）とファイルマニフェストからスキルを選別します。URIを直接知っている場合は`skills/get`で個別取得でき、一覧に出てこない非公開スキルも読み込めます。実際のSKILL.md本文や`references/`配下のファイルは`resources/read`で取得する設計で、MCPの既存プリミティブを再利用する点がこの拡張の特徴です。ディレクトリ一覧が必要なら`resources/directory/read`を使いますが、これは`directoryRead: true`を宣言したサーバーのみが対応します。

## 整合性検証と承認はどう設計すべきか

> ホストはSKILL.md読込時にSHA-256ダイジェスト・バイトサイズ・frontmatterをマニフェストと照合する必要があります。

仕様はホスト側の実装要件を細かく定めています。スキルの承認はマニフェスト全体（ファイルURIとダイジェストの組）に対して発行され、1ファイルでも変更・追加・削除があれば承認は失効し、再承認が必要です。読み込んだコンテンツは発信元サーバーのラベルを付けて保持し、別サーバーのリソースを読むクロスサーバー読み込みは明示的な個別承認を要します。サーバー1件あたりはSKILL.mdを含めて512ファイル・16MiB以内に収めることが推奨され、ホストはこの上限まで対応する必要があります。スキル本体は[エージェントガバナンス](/glossary/agent-governance/)上「信頼できない入力」として扱い、`allowed-tools`のような権限付与は個別承認を経由させます。

## 既存のスキル配布経路とどう使い分けるか

> GitHubの自動読込・マーケットプレイス配布・Skills over MCPは、信頼境界を設計する層が異なる3つの経路です。

[Managed AgentsのGitHub自動読込](/blog/managed-agents-github-skill-loading-trust-boundary/)はリポジトリマウント時にレビューなしで読み込む設計で、[マーケットプレイス経由の配布](/blog/agent-skill-marketplace-security-vetting-checklist/)は審査プロセスが信頼の起点でした。Skills over MCPはこの両者と異なり、プロトコルレベルでサーバーの`capabilities`宣言とホスト側の検証・承認フックを強制する点が差分です。MCPサーバーを本番で運用する[プラットフォームエンジニアリング](https://kuucorp.com/services/rde/)の観点では、どの経路で入ってきたスキルも最終的にはこの検証ロジックを通す設計にしておくと、配布経路が増えても信頼境界を一本化できます。

## 参考

- [SEP-2133: Extensions](https://modelcontextprotocol.io/seps/2133-extensions)
- [Skills over MCP — Extensions Overview](https://modelcontextprotocol.io/extensions/skills/overview)
- [modelcontextprotocol/ext-skills](https://github.com/modelcontextprotocol/ext-skills)

## まとめ

Skills over MCPは、MCPの既存プリミティブを使ってAgent Skillsを配信する公式拡張として確定しました。重要なのは新しいメッセージの追加ではなく、ダイジェスト検証・マニフェスト単位の承認・クロスサーバー制限という、ホスト側に課される検証義務の設計です。自社のMCPホストやエージェント基盤を運用している場合、スキルの入り口が増える前に、この検証ロジックを一箇所に集約しておくことをお勧めします。Kuuでは[RDE](https://kuucorp.com/services/rde/)として、こうしたプロトコル拡張への追従と信頼境界の設計を支援しています。
