Cloudflare如何检测MCP流量并帮助保护其安全

Cloudflare网关使用协议级启发式方法识别MCP请求。安全团队可以使用该信号来查找影子MCP流量,对已批准的服务器强制执行仅门户访问,并阻止托管网络路径上的直接连接。

Cloudflare网关使用协议级启发式方法识别MCP请求。安全团队可以使用该信号来查找影子MCP流量,对已批准的服务器强制执行仅门户访问,并阻止托管网络路径上的直接连接。大多数公司在设计资源权限时都考虑到了人类用户。高级工程师可能能够部署到生产环境、查询敏感数据库或撤销其他用户的访问权限。

这些特权伴随着风险,但这种风险传统上受到两个假设的限制:工程师将使用人类的判断,而工程师只能以人类的速度行事。看到意外结果的工程师通常会停下来重新考虑他们的行为。任何人都只能在一天内点击、输入和评论这么多内容。人工智能代理的引入改变了这两个阈值。

他们的决定是不确定的,他们可以无限期地采取相同的行动(或调用相同的工具),而不会感到疲倦或停下来吃午饭。在人类注意到之前,一个看似合理但却不正确的决定可能会变成数千个不正确的行动。

今天,我们宣布推出新的Cloudflare One功能,以识别已检测的MCP流量,显示哪些用户和服务器正在生成流量,并控制托管网络路径上的直接连接。结合MCP服务器门户,这些控件可帮助管理员查看代理是否正在使用已批准的路径,或以某种方式绕过它。

模型上下文协议(MCP)服务器为代理提供了一种发现和调用由第三方SaaS产品、内部应用程序和API支持的工具的通用方法。基本权限可能很熟悉;每个决策由谁做出,以及错误决策的传播速度有多快。将代理连接到这些工具之一可能需要一行配置。