Contexte du serveur MCP
Figma exploite un serveur distant nommé MCP (Multi‑Client Protocol) qui assure la synchronisation des projets entre les applications clientes. Selon le compte officiel de la société, ce serveur ne répond qu’aux clients présents sur une liste d’autorisation publiée dans le catalogue MCP. Cette politique est explicitement mentionnée dans un échange public où un représentant de Figma confirme que le serveur « only accepts clients on our supported list ».
Mécanisme de liste blanche
La liste blanche repose sur un identifiant de client transmis lors de la négociation de la connexion. Si l’identifiant ne figure pas dans le catalogue, le serveur rejette la requête sans établir de session. Le processus de validation n’est pas détaillé publiquement, mais il implique probablement une comparaison côté serveur contre un tableau de hachages ou de signatures numériques. Cette approche limite l’exposition du service à des implémentations non vérifiées, réduisant ainsi les vecteurs d’attaque liés à des protocoles mal implémentés.
Conséquences pour les développeurs Pi
Le client « Pi », qui désigne généralement les appareils basés sur le micro‑ordinateur Raspberry Pi, n’est pas présent dans le catalogue actuel. En conséquence, toute tentative de connexion depuis un tel dispositif échoue immédiatement, même si le code client implémente correctement le protocole MCP. Figma propose toutefois un formulaire (forms.gle/qSvUawwznWyoj8) pour soumettre une demande d’ajout. L’absence de prise en charge freine les projets open‑source et les workflows qui s’appuient sur du matériel à faible coût.
Perspectives d’ouverture
Le représentant de Figma a indiqué que la liste d’autorisation est évolutive et que les nouvelles soumissions seront étudiées. Cette stratégie crée un point de friction pour les développeurs qui souhaitent un écosystème plus ouvert, comme le souligne un utilisateur dans la discussion publique. D’un point de vue sécuritaire, la liste blanche offre un contrôle granulaire, mais elle impose un processus d’intégration qui peut ralentir l’adoption de la plateforme sur des architectures alternatives. Une alternative serait d’introduire un mécanisme de certification automatisée, où le serveur accepterait des clients signés par une autorité de confiance, tout en conservant la capacité de révoquer rapidement les identifiants compromis.