Tin tức

Cloudflare bổ sung tính năng phát hiện và kiểm soát lưu lượng MCP vào Cloudflare One

Cloudflare One giờ đây nhận diện lưu lượng MCP ở lớp giao thức, cho phép quản trị viên thấy và chặn các cuộc gọi công cụ AI-agent ngầm bỏ qua MCP Server Portals đã được phê duyệt.

August 14, 2026· 4 min read· Nguồn: Cloudflare Blog
Cloudflare bổ sung tính năng phát hiện và kiểm soát lưu lượng MCP vào Cloudflare One

Hầu hết các công ty xây dựng mô hình phân quyền dựa trên người dùng là con người. Một kỹ sư cấp cao có thể triển khai lên production hoặc truy vấn cơ sở dữ liệu nhạy cảm, nhưng quyền hạn đó bị giới hạn bởi phán đoán và tốc độ của con người. AI agent phá vỡ cả hai giả định đó: quyết định của chúng không thể đoán trước, và chúng có thể gọi cùng một công cụ hàng nghìn lần trước khi ai đó nhận ra sai lầm.

Cloudflare đang giải quyết vấn đề này bằng các khả năng mới của Cloudflare One giúp phát hiện lưu lượng Model Context Protocol (MCP) ở lớp mạng. Tính năng này xác định các yêu cầu MCP được kiểm tra, hiển thị người dùng và máy chủ nào đang tạo ra chúng, và cho phép quản trị viên kiểm soát các kết nối trực tiếp trên các đường dẫn được quản lý. Kết hợp với MCP Server Portals, nó giúp trả lời câu hỏi then chốt: các agent đang dùng đường dẫn được phê duyệt, hay chúng đang bỏ qua nó?

Tại sao lưu lượng MCP khó phát hiện

MCP server cung cấp cho agent một cách chuẩn hóa để khám phá và gọi các công cụ được hỗ trợ bởi sản phẩm SaaS, ứng dụng nội bộ và API. Kết nối một agent với một trong các công cụ này có thể chỉ là một dòng cấu hình. Một nhân viên có thể trỏ Claude Code, Codex, Cursor, hoặc bất kỳ AI harness nào vào một MCP server mà không kiểm tra xem nó có được phê duyệt hay không. Lưu lượng không có hình dạng rõ ràng — MCP không yêu cầu hostname cụ thể hoặc đường dẫn /mcp, vì vậy một kết nối trực tiếp có thể trông giống như bất kỳ cuộc gọi API HTTPS nào khác.

Cách tiếp cận phát hiện đầu tiên của Cloudflare tìm kiếm trong Gateway HTTP logs các hostname chứa mcp và các đường dẫn phổ biến như /mcp hoặc /sse. Cách đó hoạt động với các client cũ nhưng bỏ sót các server ở URL thông thường như https://tools.example.com/api. Việc phát hiện ở lớp giao thức mới đáng tin cậy hơn.

Ba điểm để kiểm soát một yêu cầu MCP

Một cuộc gọi công cụ MCP có thể được quan sát hoặc kiểm soát tại ba điểm:

  • Bên trong MCP client: Client hooks có thể thấy đích đến, tên công cụ và tham số trước khi yêu cầu được tuần tự hóa — không cần giải mã TLS. Nhưng các kiểm soát phải được nhân rộng trên mọi client, và các server stdio cục bộ không bao giờ chạm vào mạng.
  • Tại ranh giới mạng: Một secure web gateway với giải mã TLS có thể liên kết các yêu cầu với người dùng và thiết bị, kiểm tra các header giao thức, và chặn các kết nối trực tiếp đến các server không được phê duyệt. Nó không thể thấy các cuộc gọi stdio cục bộ hoặc lưu lượng ngoài mạng.
  • Tại MCP server: Server có ngữ cảnh phong phú nhất — nó đã xác thực người gọi, phân tích cú pháp thông điệp và xác thực tham số. Middleware phía server có thể ủy quyền theo từng công cụ, giới hạn tốc độ và chặn trước khi handler chạy. WriteGuard của Cloudflare sử dụng mẫu này nội bộ.

Lớp mạng có ống kính rộng nhất, nhưng trước tiên nó phải phân biệt MCP với HTTPS thông thường. Cloudflare One giờ đây làm điều đó bằng cách phân loại các yêu cầu ở lớp giao thức, sử dụng các header như MCP-Protocol-Version, Mcp-MethodMcp-Name, cùng với JSON-RPC envelope.

Điều này có nghĩa gì cho các đội bảo mật

Với các kiểm soát này, quản trị viên có thể báo cáo hoặc chặn các kết nối không tuân theo đường dẫn được phê duyệt. Việc phát hiện hoạt động trên các thiết bị được quản lý chạy Cloudflare One Client, và MCP Server (hoặc Portal) có thể xác minh rằng proxy đã được sử dụng. Đây là cách tiếp cận phòng thủ theo chiều sâu: client hooks cho chiều sâu, mạng cho chiều rộng, và các kiểm tra phía server để thực thi không thể bị bỏ qua bằng cách đổi client.

Các quyền hạn cơ bản không thay đổi — điều thay đổi là ai đưa ra mỗi quyết định và một quyết định sai có thể lan nhanh đến mức nào. Các khả năng mới của Cloudflare cho phép các đội thấy và ngăn chặn sự lan truyền đó.

Một quyết định có vẻ hợp lý — nhưng sai — có thể trở thành hàng nghìn hành động sai trước khi con người nhận ra.
Ban biên tập Manul X
Nơi kiểm soát một yêu cầu MCP
So sánh nhanh
Điểm kiểm soátKhả năng quan sátĐộ mạnh thực thiHạn chế
MCP clientToàn bộ yêu cầu (công cụ, tham số)Trung bìnhPhải nhân rộng trên mọi client; bỏ sót stdio cục bộ
Network gatewayHeader giao thức, đích đếnCao (có thể chặn)Yêu cầu proxy + giải mã TLS; bỏ sót stdio/ngoài mạng
MCP serverĐã xác thực, đã phân tích yêu cầuCao nhất (không thể bỏ qua)Chỉ bảo vệ các server triển khai nó