Asayomu Tech
注目★★★★★Cloudflare

Cloudflare、AI エージェントの MCP トラフィック検知・制御機能を発表

30秒で把握

  • 1Cloudflare Gateway が MCP プロトコルヘッダとJSON-RPC ペイロードを解析、HTTPS トラフィック内の AI エージェント MCP 呼び出しを検知・識別可能に
  • 2クライアント・ネットワーク・サーバの 3 地点でのアクセス制御を組み合わせ、承認外 MCP サーバへの直接接続遮断と Portal 経由アクセス強制が可能
  • 3エージェント決定の非決定論性と高速処理による意図しない大量アクション化リスクを制限するため、WriteGuard のようなサーバ側ツール認可と多層防御体制が必須

要約

Cloudflare Gateway が Model Context Protocol (MCP) リクエストをプロトコルレベルのヒューリスティックで検知し、セキュリティチームが承認外の MCP サーバへの直接接続を検出・ブロックできるようにした。MCP は AI エージェントがツール呼び出しを行う標準的な方法で、クライアント内・ネットワーク境界・サーバの 3 地点で制御が可能だが、HTTPS トラフィックに見えるため従来の検知は困難だった。Cloudflare One は MCP リクエストのヘッダ (MCP-Protocol-Version / Mcp-Method / Mcp-Name) や JSON-RPC ペイロードを分析し、Portal 経由のアクセスを強制しシャドウ MCP トラフィックを遮断する。エージェントの非決定論的な決定が意図しない大量アクションに拡大するリスクを制限するため、企業はクライアント・ネットワーク・サーバ側で多層防御を組み合わせるべき。

あなたへの影響

社内 MCP サーバを運用・管理する組織は、Portal による認可制御と Gateway の TLS 検査を組み合わせて MCP トラフィックの可視化を進め、エージェント権限のミニマム化と監査ログ体制を整備すべき。

推奨:Cloudflare のWriteGuard パターン (ツール別のリスク分類と実行前の認可) を参考に、独自 MCP サーバの実装時に同等の制御層を組み込むことを検討する価値がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。