Development
12 min read
66 views

AIエージェントが操縦:2026年のMCPサーバーとトンネル自動化

IT
InstaTunnel Team
Published by the InstaTunnel team | Editorial policy
AIエージェントが操縦:2026年のMCPサーバーとトンネル自動化

Quick answer

AIエージェントのトンネル自動化:MCPサーバー、Pinggy、Claude Code: quick comparison answer

Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.

Which tunnel tool is best for public webhook testing?

Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.

When should I choose a private network tool instead?

Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.

開発者はもはやAIを使ってボイラープレートの自動補完や正規表現の生成だけに留まりません。2026年には、多くのハンド操作を必要とした端末や環境へのアクセスをAIコーディングアシスタントに任せることが一般的になり、そのアシスタントはコマンドの実行、ファイルシステムの読み取り、ネットワーク設定まで自動で行えるようになっています。最も明確な例の一つはローカルネットワークの露出です:開発サーバーの共有やWebhookの設定は、以前はエディタを離れ、CLIコマンドを手動で実行し、一時的なURLをサードパーティのダッシュボードに貼り付ける必要がありました。今日では、一部のトンネリングプロバイダーは専用のModel Context Protocol(MCP)サーバーと「Agent Skill」を提供し、AIアシスタントがプレーン言語のプロンプトからその作業を自動で行えるようになっています。

この記事では、現在のMCPトンネリングの仕組み、Claude CodeやCursorがそれをどう活用できるか、そして—基盤となるプロトコルがこれまでで最大の改訂を受けた今—エージェントがネットワークにアクセスできる範囲の変化について解説します。

1. Model Context Protocol:AIツールのための共有コネクター

エージェント駆動のトンネリングを理解するには、その仕組みを可能にするプロトコルから始めましょう。

Anthropicは2024年11月25日にModel Context Protocolをオープンソース化し、AIアシスタントが外部ツールやデータソースに接続する標準的な方法としました。これが解決しようとした問題は「M×N問題」と呼ばれることもあります:共有プロトコルがなければ、M個のAIアプリケーションとN個のツールを接続するには、ほぼM×Nのカスタム統合が必要です。MCPはこれをM+Nに簡素化し、各側が一度だけプロトコルを実装すれば良くなります。

アーキテクチャは三つの部分から成ります:

  • ホスト — AIアプリケーションそのもの(Claude Code、Cursor、Claude Desktop、Windsurf、そして今やChatGPTやCopilotもサポート)
  • クライアント — ホストが特定のサーバーと維持するプロトコル接続
  • サーバー — ローカルまたはリモートのプロセスで、その接続を通じて特定のツールやリソース、プロンプトを公開

採用は多くのオープン標準よりも早く進みました。MicrosoftとGitHubはBuild 2025でMCPの運営委員会に参加し、OpenAIも同年にAgents SDKとResponses APIにMCPサポートを追加しました。2025年12月までに、AnthropicはMCPをAgentic AI Foundationに寄付、Linux Foundation傘下の基金に提供し、Google、Microsoft、AWS、Cloudflare、Bloombergがプラチナメンバーとなっています。寄付時点で、Anthropicは1万以上のアクティブな公開MCPサーバーとChatGPT、Cursor、Gemini、Copilot、VS Codeでの採用例を挙げています。

プロトコルは進化し続けています。最新の改訂版は2026-07-28予定通りリリースされ、ローンチ以来最大の変更点です:古いセッションハンドシェイクモデルを廃止し、負荷分散に適したステートレスコアを採用、MCPアプリ(サーバー側レンダリングUI)とタスク拡張を一級の機能に昇格、OAuth 2.1スタイルのフローに関する認証を強化しています。PythonとTypeScript SDKの合計で、月間約5億回のダウンロードが記録されています。これらの変更はトンネリング用のMCPサーバーの使い勝手には影響しませんが、構築や監査を行う場合には、2025年のチュートリアルのセッション前提が通用しなくなる可能性があるため、理解しておく価値があります。

2. PinggyのAgent SkillとMCPサーバー

PinggyはSSHベースのトンネリングサービスで、この仕組みに積極的に取り組んでいます。二つの独立したエージェントツールを提供しています。

Agent Skillは、指示(SSHフラグ、CLIの使い方、SDK例)をパッケージ化したもので、エージェントがそれを読み取り、通常の端末アクセスで自動実行します。npx skills add https://pinggy.ioでインストールし、クライアントのskillsディレクトリに書き込みます — 例:Claude Codeの場合は~/.claude/skills/pinggy/

MCPサーバーはさらに進んでいます:ドキュメントからSSHコマンドを再構築する代わりに、直接ツールを呼び出し、動作中のトンネルを返します。これにより、「ポート3000で開いている開発サーバーを公開URLに変換する」作業が自動化されます。

多くの解説で見落とされがちなポイントは以下の通りです:

  • MCPサーバー pinggy_mcpPythonパッケージ であり、npmパッケージではありません。Python 3.10+と uv が必要です。
  • READMEには「実験的」と明記されており、「早期フィードバック用、粗い部分もある」と記載されています。依存して使う場合は注意が必要です。
  • 通常のインストール方法ではなく、MCPクライアントはuvxを実行し、その都度pinggy-mcpをGitHubから取得して動かします。

Claude Codeの設定例は以下の通りです:

claude mcp add pinggy-mcp -- uvx --from git+https://github.com/abhimp/pinggy_mcp.git pinggy-mcp
claude mcp list   # 登録を確認

CursorやWindsurf、Claude Desktopの場合は、クライアントのMCP設定ファイル(~/.cursor/mcp.json~/.codeium/windsurf/mcp_config.json)に以下のJSONブロックを記述します:

{
  "mcpServers": {
    "pinggy-mcp": {
      "command": "uvx",
      "args": ["--from", "git+https://github.com/abhimp/pinggy_mcp.git", "pinggy-mcp"]
    }
  }
}

登録後は、サーバーは13のツールを4つのグループに分けて公開します:認証authenticate, check_authentication, get_profile, logout — OAuth 2.0デバイスフローによるログイン、トークンのコピペ不要)、トンネルstart_tunnel, stop_tunnel, list_tunnels, get_tunnel_info — HTTP/TCP/TLS/UDP対応、IP許可リストやWebデバッガも)、ファイル共有share_directory — WebDAV経由でローカルフォルダをPinggy URLで公開、「~/Downloadsフォルダを共有」などの例も)、トークン管理(アプリごとの保存トークン)です。これらのツールは通常、名前で呼び出すことはなく、エージェントが自然言語のリクエストに基づいて選択します。

実用的なポイントとして、トンネルはMCPサーバーのプロセス内に存在し、AIクライアントが再起動するとサーバーも再起動し、稼働中のトンネルも消えます。Claude Codeの再起動時にトンネルを維持したい場合は手動での再起動が必要であり、自動ではありません。

3. Claude Codeとlocalhostの露出

Anthropicの端末ネイティブコーディングエージェントであるClaude Codeは、シェル上で直接動作し、この種の環境自動化に自然に適しています。リポジトリを指定してポートを公開させると、package.json.envを読み取り、開発サーバーを起動し、トンネリングMCPツールを呼び出し、URLと内容の概要を返します—すべて端末から離れずに。

権限設定はこのワークフローの登場以来、大きく変わっています。 Claude Codeは複数の権限モードをサポートしており、重要なのはフルバイパスモードです。--dangerously-skip-permissions--permission-mode bypassPermissionsを使うと、ファイル編集やbashコマンド、MCPツール呼び出しのインタラクティブ承認をスキップします。Anthropicのドキュメントでは、これは隔離された環境(コンテナ、VM、インターネットアクセスのないサンドボックス)向けとされており、危険なコマンドを実行させるリスクを低減します。2026年8月14日以降、Pro、Max、Teamプランでは「自動モード」がデフォルトとなり、手動承認を省略しています。これは、AIによる危険コマンドの検出率向上と人間のレビュアーの検出率の差に基づく判断です。以前設定していた場合は、現在の動作モードを確認してください。

localhostの露出に関して重要なポイントは、MCPのスコープ—サーバーが特定のツールだけを公開する範囲—はエージェントの呼び出し範囲を限定しますが、それだけではセキュリティ境界にはなりません。脆弱なセッションや悪意のあるプロンプトがエージェントに到達するリスクは、サンドボックス化やネットワークの隔離によってしか防げません。

4. CursorとWebhookテスト

Cursorの自律コーディング機能は現在Agent Modeと呼ばれ、Composer(複数ファイル編集UI)から切り離され、長時間動作し、端末駆動の自己修正ループを行うモードです。これが実際にMCPツール呼び出しを連鎖させる仕組みです。(Cursorは一つのエージェントセッション内で同時にアクティブなMCPツールの数を約40に制限しています。)

Webhookのテスト例は次の通りです:StripeのWebhookハンドラーを書き、公開し、テストします。エージェントはルートを書き、開発サーバーを起動し、トンネリングMCPツールを呼び出して公開URLを取得します—これは今日でも確実に動作します。Stripeの自動設定については、Stripeが公式のMCPサーバー(mcp.stripe.com)を公開しており、アカウント情報やドキュメント検索、stripe_api_write/executeといった汎用API呼び出しが可能です。ただし、Webhookエンドポイントの登録には、専用ツールはなく、一般的なAPI呼び出しを使う必要があります。最も確実な方法は、Stripe CLIのstripe listen --forward-toコマンドを使うことです。

5. 設定方法

Claude Code:

claude mcp add pinggy-mcp -- uvx --from git+https://github.com/abhimp/pinggy_mcp.git pinggy-mcp
claude mcp list

Cursor~/.cursor/mcp.json(グローバル)またはプロジェクトルートの.cursor/mcp.jsonに以下を記述:

{
  "mcpServers": {
    "pinggy-mcp": {
      "command": "uvx",
      "args": ["--from", "git+https://github.com/abhimp/pinggy_mcp.git", "pinggy-mcp"]
    }
  }
}

設定保存後にクライアントを再起動してください。その後、「ポート3000を公開しURLを教えて」などのプロンプトだけでツール呼び出しがトリガーされます—別の端末やコピー貼り付けは不要です。

6. これを安全に保つポイント

エージェントに公開トンネルを開く権限を与えることは、実質的な権限付与です。2026年のMCPのセキュリティ研究は、「ただつなぐだけ」よりも慎重になっています。重要なポイントは以下の通りです:

  • プロンプトインジェクションは実在の脅威です。 OWASPはこれを最大のLLM脆弱性と位置付けており、MCPは特にそれを増幅します。悪意のある指示やページ、チケット、ファイルに隠された命令がツール呼び出しをトリガーし、トンネルを通じて情報漏洩や操作を引き起こす可能性があります。公開トンネルを通じて取得した内容は、そのセッションの信頼できない入力とみなすべきです。
  • ポートとサービスは意図的にスコープを限定してください。 データベースポートや本番用資格情報をエージェントに公開させるべきではありません。開発用のポートだけに限定しましょう。
  • トンネルは一時的に保つこと。 MCPサーバーは子プロセスとしてトンネルを管理しているため、テスト完了後に明示的に破棄させることが可能です。これを促すプロンプトを習慣にしましょう。
  • 信頼できるソースのMCPサーバーのみをインストールしてください。特に「実験的」とラベル付けされたものは、GitHubのソースと一致しない場合もあり、未検証の出所はサプライチェーンの事故の原因となります。
  • バイパスパーミッションモードはサンドボックス内のみ推奨。 Anthropicのガイダンスに従い、--dangerously-skip-permissions / bypassPermissionsは、コンテナやVMなどの隔離環境向けです。開発者のノートパソコンやクラウド資格情報を持つ環境では避けてください。

7. 今後の展望

MCPエコシステムの規模は、2024年11月の立ち上げから2026年半ばまでに、1万以上の公開サーバーと月間約50億のSDKダウンロードに達し、Linux Foundationの下で中立的な多ベンダーガバナンスに移行しています。トンネリングはその一部であり、ローカル開発の中でインターネットと機械の境界を越える必要がある最初のポイントの一つです。現状では、エージェントがトンネルを開きURLを返すことは可能ですが、その権限モデルの重要性も増しています。


チェンジログ

元のドラフトの修正点:

  1. MCPのリリース日 — 正確には2024年11月25日(Nov 25, 2024)ですが、「2026年までに業界に浸透」との記述には具体性がなかったため、Build 2025の運営委員会の詳細とOpenAIのAgents SDK/Responses APIサポートを追加しました。
  2. Pinggy MCPのインストールコマンド — 実際のパッケージはpinggy_mcpというPythonパッケージで、uvxを使ってGitHubから取得し実行します。claude mcp add pinggynpx pinggy-mcpは誤りです。READMEに記載された正しいコマンドに修正しました。
  3. Pinggyのツール数と動作 — 実際のツールは認証、トンネル、ファイル共有、トークン管理の13種類で、OAuth2デバイスフローによるログインモデルを採用しています。これもREADMEからの情報です。
  4. 「権限バイパスの安全な使い方」--dangerously-skip-permissions--permission-mode bypassPermissionsのフラグに修正し、Anthropicのガイドラインに従い、隔離環境のみでの使用を推奨。2026年8月14日以降は「自動モード」がデフォルトになったことも反映。
  5. セキュリティの記述修正 — MCPのスコープは呼び出し範囲を限定するが、それだけではセキュリティ境界にならないことを明示。
  6. Cursorのモード表記 — ComposerとAgent Modeの区別を明確にし、実際のツール数制限も追加。
  7. Stripe webhook自動設定 — 公式のMCPサーバーとAPI呼び出しの仕組みを正確に記述し、Webhook登録はAPI経由の一般的な操作に留まることを明示。

Continue from this article into the most relevant product guides and workflows.

Related Topics

#Pinggy AI skill, MCP server tunneling, Claude Code localhost exposure, Cursor webhook testing, AI agent tunnel automation, Pinggy MCP server, Model Context Protocol tunneling, Model Context Protocol, natural language localhost tunneling, AI coding assistant tunneling, Windsurf tunnel automation, Claude Code UI remote access, FastMCP tunnel setup, Pinggy agent skill, npx skills add pinggy, AI driven port forwarding, automated tunnel management, AI developer tools 2026, expose dev server with AI, Claude Desktop MCP server, expose local MCP server, local dev server AI access, AI terminal automation, Cursor MCP server configuration, Claude Code mcp add, Pinggy vs ngrok for AI agents, ngrok MCP alternative, AI agent webhook debugging, automated webhook testing AI, reverse tunnel AI integration, AI agent localhost port forwarding, SSH tunnel AI automation, Pinggy SSH AI agent, prompt based tunnel creation, natural language CLI tunnel, AI coding agent dev server, agentic workflow tunneling, model context protocol tools, Streamable HTTP MCP transport, FastMCP server expose, autonomous tunnel management, local server public URL AI, AI agent web debugger, pinggy_mcp github, expose port 3000 AI agent, Cursor AI webhook inspector, Windsurf MCP configuration, AI agent remote debugging, tunnel automation tools, localhost tunnel for AI assistants, automated local server exposure, AI context window localhost URL

Keep building with InstaTunnel

Read the docs for implementation details or compare plans before you ship.

Share this article

More InstaTunnel Insights

Discover more tutorials, tips, and updates to help you build better with localhost tunneling.

Browse All Articles