zakres działania serwera

Możliwość klienta MCP informująca serwer, na jakich katalogach lub adresach URI może operować. Działa jak umowa, nie jak piaskownica — serwer może ją technicznie zignorować. Zdeprecjonowane w specyfikacji 2026-07-28; zakres przenosi się do parametrów narzędzi, gdzie podlega walidacji w pętli.

W Polsce nazywane też:

korzenie MCPzakres katalogówdozwolone ścieżki

Serwer MCP działający na twoich plikach musi skądś wiedzieć, gdzie wolno mu zaglądać. Roots były mechanizmem, który mu to komunikował.

Czym są

Roots to możliwość klienta, dzięki której serwer dowiaduje się, na jakich katalogach lub adresach URI może operować. Klient deklaruje zakres, serwer się do niego stosuje.

Granica, nie zabezpieczenie

Warto rozumieć charakter tego mechanizmu: jest to informacja przekazana serwerowi, a nie wymuszona izolacja. Serwer, który zignoruje zadeklarowany zakres, technicznie może to zrobić — ograniczenie działa na zasadzie umowy, nie piaskownicy. Rzeczywiste odseparowanie wymaga mechanizmów systemowych po stronie klienta.

To rozróżnienie ma znaczenie przy ocenie serwerów z niezaufanych źródeł.

Zdeprecjonowane

W specyfikacji 2026-07-28 roots zostały zdeprecjonowane razem z samplingiem i logowaniem. Zalecane podejście przenosi zakres działania do parametrów narzędzi — czyli tam, gdzie i tak podlega walidacji po stronie pętli.

Co zostaje

Problem, który roots miały rozwiązywać, nie znika: agent korzystający z zewnętrznych serwerów musi mieć jasno określony zakres działania. Zmienia się tylko miejsce, w którym ten zakres jest wyrażany i egzekwowany — i przesuwa się w stronę kodu, który faktycznie wykonuje wywołania.

prymitywy MCPPodstawowe typy możliwości w MCP. Po stronie serwera: narzędzia (funkcje do wywołania), zasoby (dane do odczytu po URI) i prompty (szablony). Po stronie klienta: elicitation, sampling i roots, przy czym dwa ostatnie zdeprecjonowano w specyfikacji 2026-07-28.walidacja argumentówSprawdzenie argumentów zaproponowanych przez model przed wykonaniem narzędzia: format, istnienie wskazanego zasobu oraz uprawnienia i limity. Odbywa się w pętli, poza modelem, i jest jedynym punktem, w którym da się zatrzymać wywołanie przed skutkiem. Prompt tego nie zastąpi, bo instrukcja podlega perswazji, a kod nie.Złośliwy serwer MCPZłośliwy serwer MCP udający legitymowany serwis — przez typosquatting nazwy, podszywanie się pod znany serwis, lub kompromitację prawdziwego serwera — który serwuje agentom zatrute narzędzia lub eksfiltruje dane z konwersacji. Odpowiednik typosquattingu npm w ekosystemie MCP.Izolacja agentaZestaw mechanizmów izolacji środowiska wykonawczego agenta AI — ograniczających dostęp do zasobów systemu, sieci, danych i innych agentów — tak że kompromitacja lub błędne działanie agenta ma ograniczony zasięg i nie może się rozprzestrzeniać. Implementacja zasady defence in depth: nie eliminacja ryzyka, ale zawężenie jego konsekwencji.Uprawnienia agentaZestaw zdefiniowanych możliwości i ograniczeń agenta AI na danej stronie — co może zrobić (czytać, kupować, rezerwować) a czego nie może bez dodatkowej autoryzacji użytkownika.