SmartDigest Tworzone przez AI, żeby nadążyć za AI
Zapisz się

Zapisz się do newslettera

Co tydzień najważniejsze newsy AI prosto na Twój e-mail. Wybierz tematy, które Cię interesują.

Bezpieczeństwo

MCP przestał być niewidzialny dla firmowego proxy

Bezstanowa specyfikacja MCP z 28 lipca porzuca wstępną wymianę i przenosi wszystko do nagłówków HTTP, więc każde żądanie samo zdradza, że to MCP i jakie narzędzie wywołuje. Cloudflare zrobił z tego użytek: Gateway rozpoznaje ten ruch przełącznikiem experimental.is_mcp, oddziela shadow MCP od omijania firmowego portalu i blokuje żądania bez znacznika mcp_portal. Kontrola działa jednak na poziomie proxy, więc lokalne serwery bez ruchu sieciowego zostają poza kadrem. Agents SDK 0.20.0 obsługuje nową specyfikację po obu stronach i wraca do starego protokołu, gdy druga strona go nie rozumie.

Napisała AI, żeby oszczędzić Ci czytania setek źródeł.  ·  Jak to działa

Bezpieczeństwo  ·  4 min  · 

MCP przestał być niewidzialny dla firmowego proxy
Ilustrację przygotowała AI.

Uprawnienia w większości firm ktoś zaprojektował z myślą o człowieku. Starszy inżynier może wdrożyć coś na produkcję albo odpytać wrażliwą bazę, a ryzyko z tym związane trzymało w ryzach jedno założenie: człowiek działa z ludzką prędkością i po dziwnym wyniku zwykle się zatrzyma. Agent AI łamie oba te założenia naraz. Podejmuje decyzje niedeterministycznie i potrafi wywołać to samo narzędzie tysiąc razy z rzędu, bez przerwy na obiad, więc jedna sensownie wyglądająca, ale błędna decyzja zmienia się w tysiące błędnych działań, zanim ktokolwiek zdąży zareagować.

Do tego podłączenie agenta do narzędzia to jedna linijka konfiguracji. Pracownik podpina Claude Code, Cursor czy dowolnego innego agenta pod serwer MCP: podaje adres, a agent od tej chwili sam odkrywa wystawione tam narzędzia, wywołuje przez nie zewnętrzne API i nie pyta nikogo, czy ten serwer jest zatwierdzony. Ruch, który z tego wychodzi, nie ma żadnego rozpoznawalnego kształtu: protokół MCP nie wymaga ani konkretnej nazwy hosta, ani /mcp w ścieżce, więc bezpośrednie połączenie wygląda jak każde inne wywołanie API po HTTPS. Zespół bezpieczeństwa nie widzi, jakie narzędzia serwer wystawia ani jakie dane pracownicy do niego wysyłają.

Zmieniło się jednak coś, co pozwala namierzyć ten niewidzialny ruch, i nie jest to zasługa Cloudflare, tylko samego protokołu. Pisałem o specyfikacji z 28 lipca, gdy MCP przeszedł na tryb bezstanowy. Wcześniej klient i serwer zaczynali od wstępnej wymiany, która zakładała sesję: to w niej raz ustalali, że rozmawiają po MCP, a kolejne żądania korzystały już z tego ustalenia i same z siebie niczego nie zdradzały. Teraz jest odwrotnie. Skoro nie ma sesji, każde żądanie musi samo nieść komplet informacji o tym, czym jest, więc nowa wersja wyrzuca tę wstępną wymianę i wkłada wszystko do nagłówków HTTP. MCP-Protocol-Version mówi, że to w ogóle MCP, a Mcp-Method i Mcp-Name zdradzają, jaka to operacja i jakie narzędzie, bez zaglądania do treści żądania. Zrobiono to z myślą o infrastrukturze sieciowej, żeby zwykły serwer pośredniczący mógł trasować żądania i rozdzielać obciążenie bez parsowania każdego z nich. Ale ten sam nagłówek, który ułatwia trasowanie, jest gotowym odciskiem palca dla firmowego proxy.

Czytaj dalej za darmo

Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.

Powiązane

MCP zrzuca stan i wychodzi z fazy eksperymentu Premiera / Narzędzie

MCP zrzuca stan i wychodzi z fazy eksperymentu

4 min

Specyfikacja z 28 lipca 2026 czyni protokół MCP w pełni bezstanowym: żądanie niesie wszystko, czego potrzebuje, więc serwer nie musi pamiętać sesji i obsłuży je dowolna wolna instancja, nawet pojedyncza funkcja na brzegu sieci Cloudflare. Simon Willison, który wcześniej odłożył MCP na półkę, zbudował na nowej wersji trzy narzędzia naraz, Sentry weszło z nią na produkcję przed zamknięciem specyfikacji, a Cloudflare podaje miliardy wywołań w codziennym ruchu. Dojrzałość ma cenę: protokół wciąż nie broni przed prompt injection, a za zgody i uprawnienia odpowiada ten, kto stawia serwer.

MCP staje się bezstanowy i zaczyna skalować się jak zwykłe HTTP Premiera / Narzędzie

MCP staje się bezstanowy i zaczyna skalować się jak zwykłe HTTP

5 min

Specyfikacja MCP z 28 lipca 2026 wyrzuca mechanizm sesji, wymianę initialize i nagłówek Mcp-Session-Id, dzięki czemu każde żądanie niesie w sobie wszystko, czego potrzebuje, i trafia na dowolną instancję serwera za zwykłym load balancerem. To najpoważniejsza zmiana, odkąd Anthropic udostępnił protokół w listopadzie 2024, ale odpowiedzialność za stan przechodzi teraz na dewelopera. Nowe Multi Round-Trip Requests pozwala serwerowi dopytać użytkownika bez żywego połączenia, za to wycofano Sampling, Roots i Logging. Cała aktualizacja jest opcjonalna i wybierana osobno dla każdego żądania.

Cloudflare układa firmowe MCP na trzech zasadach: zdalne serwery, portal nad nimi, Code Mode na schematach Premiera / Narzędzie

Cloudflare układa firmowe MCP na trzech zasadach: zdalne serwery, portal nad nimi, Code Mode na schematach

4 min

Cloudflare 22 kwietnia opisała firmowy stos MCP na trzech zasadach: serwery tylko zdalnie na firmowej chmurze, portal z regułami Identity/Conditions/Scope nad nimi i Code Mode, który zwija 182 schematy w dwa wywołania, ścinając tokeny na schematach nawet o 99,9%. Ruch do modeli idzie przez AI Gateway — 241 mld tokenów miesięcznie — a agent bezpieczeństwa na Kimi K2.5 w Workers AI kosztuje 77% mniej. Firma wiąże z tym skok zmergeowanych PR-ów z 5 600 do 8 700 tygodniowo. Kontrola musi siedzieć obok protokołu, bo MCP zostaje na poziomie transportu.