セキュリティとプライバシーに関するFAQ
Axe MCP Serverは私たちのソースコードを取得または保存しますか?
いいえ。 Axe MCP Serverは、ソースコードをデータベースや永続的なストレージに取得または保存しません。
analyze ツールが実行されると、応答にはコンテキストとデバッグのためにアクセシビリティ問題の要素のHTMLソースコードが含まれます。しかし、このデータは:
- AIエージェントへの即時API応答にのみ返されます
- Dequeが管理するデータベースには決して保存されません
- あなたのローカル開発環境内に留まります
- 分析が完了すると破棄されます
MCPテスト結果はDequeが管理するインフラにどれくらい保存されますか?
保存されません。 MCPテスト結果は、Dequeが管理するデータベースやストレージシステムに保存されません。
analyze ツールは:
- 完全にあなたのマシン上で実行されます — Dockerコンテナ内、またはnpm配布によるローカルNode.jsプロセスとして
- 結果を直接AIエージェントに返します
- 分析結果をDequeサーバーに送信しません
例外が二つあります:
remediateツールはAI駆動の修正ガイダンスを生成するために最低限の違反メタデータを含むことがあります(以下参照)。- 高度なルール、アクティブなプリセットが有効な場合。高度なルールはサーバー側で評価されるため、
analyzeがルールに必要なページの全体スクリーンショットとページ構造をアップロードします。Dequeに送信されるデータ を参照。
Dequeサーバーに送信されるデータは何ですか?
remediate ツールを使用する際のみ:
以下のデータがDequeのAI修正エンドポイントに送信され、修正ガイダンスを生成します:
- ルールID - 違反した特定のアクセシビリティルール
- 要素のHTML - 影響を受けた要素のHTMLマークアップ
- 問題メタデータ - axe-coreからの違反の説明と修正ガイダンス
このデータは修正ガイダンスの生成にのみ使用され、Dequeのデータベースに長期保存されることはありません。
高度なルール を使用する際:
高度なルールはDequeのMLおよびLLMサービスによって評価されるため、ローカルブラウザではなく、アクティブなプリセットを用いたスキャンでは以下が送信されます:
- ページ全体のスクリーンショット スキャンされるページの
- ページ構造と計算されたスタイル — レイアウト、コントラスト、見出しを推測するために高度なルールが必要とする評価ペイロード
このキャプチャはanalyzeツールのオプションのscreenshotパラメータとは独立しており、そのパラメータを省略しても防げません。コンテンツが環境を出ないようにするには、Axeの設定 でdisabled を設定してください。スキャンごと、サーバーごと、または組織全体で設定できます。
それ以外の場合、analyze ツールはDequeサーバーにデータを送信しません 認証リクエスト(APIキーやOAuth 2.0アクセス・トークンの検証)や組織のAxe設定の取得を除きます。
AIエージェントが機能するためにはどの程度のアクセスが必要ですか?
AIエージェント(Claude、Copilot、Cursorなど)は次へのアクセスが必要です:
-
MCPサーバーとの通信 - エージェントはModel Context Protocolを通じてMCPサーバーのツールを呼び出す必要があります
-
ツールの応答データ - エージェントが受け取るもの:
analyzeコールからのアクセシビリティ違反データremediateコールからの修正ガイダンス- このデータは、エージェントが問題を理解し、コードの修正を生成するために必要です
-
あなたのコードベース(オプション) - エージェントにコード修正を自動的に適用させたい場合、ソースコードファイルへのアクセスが必要です
- これはIDEs(VS Code、Cursorなど)でのAIコーディングアシスタントには標準です
- 分析やガイダンスの目的でのみツールを使用する場合(例: Claude Desktopアプリ経由)、必要ありません
MCPサーバー自体がアクセスする必要があるもの:
- テスト用に指定したURL(ローカルとリモートの両方をサポート)
- あなたのAxe認証情報: APIキー(Axeアカウントポータルで生成)またはOAuth 2.0アクセストークン(
@deque/axe-authで取得); 環境変数を通じて提供
重要: MCPサーバーはあなたのマシンでローカルで動作します — Dockerコンテナ内、またはnpmディストリビューションを使用したNode.jsプロセスとして。広範なファイルシステムアクセスや特権の昇格は必要ありません。
ベストプラクティス
- 認証情報のセキュリティ -
AXE_API_KEYまたはAXE_ACCESS_TOKENをコード内ではなく環境変数として保存します。OAuth 2.0の場合、@deque/axe-authはOSのキーチェーンにトークンを保持し、起動時に新しいアクセストークンを注入するため、設定に長期的な秘密を保持する必要はありません - ローカルテスト - 開発中のローカルURL(localhost)またはステージングをテストして、センシティブなプリプロダクションコードを隔離します
- ネットワークの隔離 - MCPサーバーは以下としか通信しません:
- あなたが解析を明示的に依頼したURL
- Dequeサーバー: 認証(APIキーまたはOAuth 2.0トークンの検証)および修正(呼び出された際)
- MCPプロトコルを通じたローカルAIエージェント
- 適用前のレビュー - AIが生成したコードの変更をコミットする前に必ず確認してください
