pile·
보안·cloudflare-blogCloudflare Blog·

Cloudflare의 MCP 트래픽 감지 및 보안 방법

Cloudflare가 MCP(Model Context Protocol) 트래픽을 감지하고 제어하는 보안 기능을 Gateway에 추가했다. AI 에이전트는 사람과 달리 비결정적으로 동작하고 무한 반복할 수 있다는 특성에서 출발해, 기업이 MCP 트래픽을 가시화하고 정책으로 제어할 수 있는 세 가지 제어 지점을 제시한다.

핵심 포인트
  • Gateway가 `MCP-Protocol-Version` 헤더를 기반으로 MCP 트래픽을 프로토콜 수준에서 감지한다. 도메인 목록 관리 없이 `experimental.is_mcp == true` 단일 셀렉터로 허용/차단 정책을 적용할 수 있다.
  • Shadow MCP(미승인 서버에 직접 연결)와 Portal bypass(승인 서버를 우회해 직접 접근)를 별개 위협으로 분류하고 각각 대응책을 제시한다.
  • MCP Portal에 수동 OAuth 클라이언트 등록 지원이 추가돼 고정 자격증명이 필요한 제공자와의 통합이 가능해졌다.
  • 2026-07-28 MCP 사양이 연결 범위 초기화에서 요청별 스테이트리스 구조로 전환됐고, Agents SDK v0.20.0이 이를 지원하면서 레거시 클라이언트 하위 호환도 유지한다.
  • 대시보드에 MCP 트래픽 전용 뷰가 추가돼 요청 수·사용자·서버 정보와 Shadow MCP 서버를 한눈에 파악할 수 있다.
상세 정리
  • 문제 정의: AI 에이전트는 사람처럼 판단하지 않고 무한 반복할 수 있어 수천 건의 오류가 감지 전까지 쌓일 수 있다. 기존 사용자 단위 권한 모델이 에이전트 시대에 맞지 않는다.
  • 세 가지 제어 지점: MCP 클라이언트 내부 훅(미승인 서버·위험 작업 사전 차단), 네트워크 경계 게이트웨이(TLS 복호화 후 프로토콜 헤더 검사), MCP 서버 미들웨어(도구 핸들러 실행 전 인가·레이트 리밋)로 계층 방어를 구성한다.
  • 감지 방법: `MCP-Protocol-Version` 헤더를 프로토콜 수준 휴리스틱으로 활용한다. 호스트명 기반이 아니라 프로토콜 기반이라 사용자 정의 도메인 목록 없이도 동작한다.
  • 대시보드: 총 요청 수·고유 사용자·서버별 요청 추이·Portal vs 직접 연결 비율·Shadow MCP 서버·상위 사용자를 보여준다. 필터 드릴다운 후 HTTP 상세 로그로 연결된다.
  • Shadow MCP 차단 권장 정책: `experimental.is_mcp == true and not traffic.onramp in ('mcp_portal')`로 Portal을 거치지 않는 MCP 요청을 전부 차단한다.
  • Portal bypass 문제: 승인된 서버라도 Portal을 우회해 직접 접근하면 Portal 보안 통제가 무력화된다. 대시보드에서 Portal 경유 vs 직접 연결 트래픽 비율로 우회 여부를 확인한다.
  • OAuth 확장: 수동 OAuth 클라이언트를 사전 등록하고 콜백 URL을 관리자가 직접 등록하는 방식으로, 고정 자격증명이 필요한 제공자(동적 클라이언트 등록 미지원)를 통합할 수 있게 됐다.
  • 프라이빗 서버 지원(예정): Cloudflare 내부 라우팅을 통해 MCP Portal이 프라이빗 서버까지 도달할 수 있도록 개발 중이다.
왜 읽나MCP 기반 AI 에이전트를 기업 환경에 도입하려는 보안·인프라 엔지니어가 가시성 확보와 정책 설정 방법을 실전 수준으로 파악할 수 있다.
cloudflare-blog
Cloudflare Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·gitlab-engGitLab Blog·

    Serena MCP 에이전트의 치명적 원격 코드 실행 취약점 분석

    GitLab 보안팀이 AI 코딩 에이전트 Serena(월 PyPI 다운로드 13.6만 건)에서 치명적 원격 코드 실행 취약점을 발견했다. Jinja2 비샌드박스 환경과 신뢰 모델의 미검사 경로가 결합해 개발자가 악의적 저장소를 열기만 해도 코드가 실행된다. serena-agent 1.7.0에서 SandboxedEnvironment 교체로 수정 완료됐다.

    요약 이어보기
    #mcp#security#rce+2
  2. 보안·cloudflare-blogCloudflare Blog·

    내부 앱을 한 번에 보호하기 — Cloudflare Access for Workers

    Cloudflare가 Workers에 Access를 직접 연결해 내부 애플리케이션을 도메인 단위가 아닌 Worker 단위로 보호하는 기능을 출시했다. 개발자가 각자 Access를 설정하지 않아도 계정 수준에서 모든 Workers를 기본 비공개로 만들 수 있고, 코드에서 인증된 사용자 정보를 JWT 파싱 없이 바로 꺼낼 수 있다.

    요약 이어보기
    #zero-trust#authentication#serverless+2