Cloudflare 如何偵測與防護 MCP 流量
為何重要
隨著開發者透過 Claude Code、Cursor 等 agent 工具接管部署與資料庫許可權,企業的資安邊界正從 IP 位址轉向行為協議分析。Cloudflare 針對 MCP 的網路層視覺化解決方案,解決了過去因協議偽裝而難以追蹤的隱蔽風險,迫使企業安全策略必須整合應對客戶端與伺服器端的「Agent 認證」,以防止 AI 程式執行未授權的系統操作。
AI agent 具備無人制的決策速度與持續性,突破了傳統基於人類節奏的安全邊界。Cloudflare 近日發布新的 Cloudflare One 功能,提供專門針對 Model Context Protocol (MCP) 流量的偵測、識別與管控機制,以因應 agent 透過 HTTPS 存取 SaaS 工具與內部 API 的安全性挑戰。
- MCP 連線看似一般的 HTTPS JSON-RPC 請求,透過 Hostname、Header(如
Mcp-Protocol-Version、Mcp-Name)與請求引數等訊號傳遞工具呼叫資訊。 - Cloudflare Gateway 利用 TLS 解密與協議層分析,能從普通 HTTPS 流量中辨識「shadow MCP 流量」並封鎖未經 approved Portal 的直接連線。
- 管理員可透過 Cloudflare analytics 追蹤哪些使用者與伺服器產生 MCP 流量,並檢查 agent 是否走過核准的路徑。