کلادفلر ترافیک MCP پنهان رو پیدا میکنه
خلاصهٔ کاملتر
به نوشتهٔ بلاگ کلادفلر، سطح دسترسیها تو شرکتها با فرض کاربر انسانی طراحی شده: فرض بوده مهندس با قضاوت آدمیزاد عمل میکنه و با سرعت آدمیزاد. ایجنتهای هوش مصنوعی هر دو فرض رو بههم میزنن، چون تصمیمشون قطعی نیست و میتونن یه اقدام رو بیوقفه تکرار کنن. تو مقاله اومده که یه تصمیم بهظاهر منطقی ولی غلط، قبل از اینکه آدمی متوجه بشه، به هزاران اقدام غلط تبدیل میشه.
مشکل اینه که وصل کردن یه ایجنت به سرور MCP — پروتکلی که ایجنتها باهاش ابزارهای بیرونی رو پیدا و صدا میزنن — فقط یه خط کانفیگه و ترافیکش شکل مشخصی نداره. پروتکل نه هاستنیم ثابتی داره نه مسیر /mcp رو الزامی کرده، پس یه اتصال مستقیم عین هر درخواست HTTPS دیگهای دیده میشه. روش قبلی کلادفلر گشتن تو لاگها دنبال «mcp» تو هاست و مسیر بود که سرورهای با URL معمولی رو از دست میداد.
سیگنال دقیقتر، هدر MCP-Protocol-Version ـه. طبق اسپک 2025-11-25 کلاینتها باید این هدر رو بعد از initialize روی هر درخواست HTTP بفرستن، و اسپک 2026-07-28 یه قدم جلوتر رفته: هندشیک initialize رو کلاً حذف کرده و پروتکل رو stateless کرده، با هدرهای Mcp-Method و Mcp-Name روی هر درخواست. یعنی زیرساخت HTTP بدون پارس کردن بدنه هم میفهمه چه ابزاری صدا زده شده.
از امروز همهٔ مشتریهای Zero Trust تو لاگهای HTTP گیتوی نشونهٔ ترافیک MCP رو میبینن و با سلکتور experimental.is_mcp == true میتونن مجاز یا مسدودش کنن. یه داشبورد اختصاصی هم تعداد کل درخواستها، کاربرها و سرورهای یکتا، و سرورهای دیدهشده بیرون از پورتال رو نشون میده. ترافیکی که از MCP Portal رد شده، Traffic Source برابر mcp_portal میگیره، پس میشه هر اتصال MCP خارج از پورتال رو بلاک کرد.
کلادفلر بین دو مسئله فرق میذاره: shadow MCP یعنی سروری که سازمان اصلاً تأییدش نکرده، و portal bypass یعنی سرور تأییدشدهای که کاربر مستقیم به URL بالادستش وصل شده و Access و DLP و لاگ ابزاری رو رد کرده. این کنترلها مرز هم دارن: بدون TLS decryption هدرها دیده نمیشن و سرورهای stdio محلی، ترافیک خارج از شبکه و مسیرهای Do Not Inspect بیرون از این دیدن. در کنارش Agents SDK نسخهٔ 0.20.0 پروتکل stateless جدید رو هم بهعنوان کلاینت و هم سرور پشتیبانی میکنه.
نکات کلیدی:
- سلکتور تازهٔ experimental.is_mcp روی هر درخواست TLS-inspected مقدار true/false میگیره
- تشخیص بر پایهٔ هدر MCP-Protocol-Version ـه، نه لیست دامنههای شبیه MCP
- اسپک 2026-07-28 هندشیک initialize رو حذف و هدرهای Mcp-Method و Mcp-Name رو اضافه کرده
- ترافیک پورتال با Traffic Source برابر mcp_portal برچسب میخوره
- سرورهای stdio محلی و ترافیک بدون TLS decryption بیرون از دید گیتوی میمونن
- MCP Portal حالا کلاینت OAuth از پیش ثبتشده رو هم قبول میکنه




