X APIとCookie収集を混同しない――MCP scrape toolの実行境界
公開コードに基づく一次資料分析本稿はX Harnessの開発元が、公開リポジトリの固定コミットを一次資料として分析した技術研究ノートです。第三者による独立評価ではありません。
AIが同じMCP画面から操作するとき、公式APIを使うtoolとローカルCookieを使うtoolを利用者が区別できるか。
固定した観測対象
aad85e9 時点の公開コードを読み、現在の広告文ではなく実装ファイルとmigrationを根拠にします。コードから観測できること
- MCPにはscraper本体、scrape tools、scraper testsがあり、通常のposts/analytics toolsとは別モジュールである。
- Cookie収集はX APIではない。API課金ゼロという費用上の性質と、規約・凍結・認証情報漏洩リスクを同時に表示する必要がある。
- CookieをWorker/D1へ送らずローカルprocessだけで使う設計でも、AIログ、shell履歴、設定ファイル権限という別の漏洩面が残る。
再現・追加測定の手順
- tool一覧でAPI系とscrape系を分類する
- Cookieなし・期限切れ・正常の各状態を試す
- network送信先とlocal file accessを記録する
- 収集結果の取得日時とsource URLを保存する
この資料だけでは証明できないこと
- 技術的に動作することはサービス規約上の許可を意味しない。
- アカウント安全性を保証せず、利用者が最新規約とリスクを判断する必要がある。
このページは新しいcommit、実測ログ、API仕様変更が得られた時点で更新します。古い観測条件と現在仕様を混同しないため、固定commitへのリンクを残します。