Cloudflare가 MCP(Model Context Protocol) 트래픽을 감지하고 제어하는 보안 기능을 Gateway에 추가했다. AI 에이전트는 사람과 달리 비결정적으로 동작하고 무한 반복할 수 있다는 특성에서 출발해, 기업이 MCP 트래픽을 가시화하고 정책으로 제어할 수 있는 세 가지 제어 지점을 제시한다.
핵심 포인트- Gateway가 `MCP-Protocol-Version` 헤더를 기반으로 MCP 트래픽을 프로토콜 수준에서 감지한다. 도메인 목록 관리 없이 `experimental.is_mcp == true` 단일 셀렉터로 허용/차단 정책을 적용할 수 있다.
- Shadow MCP(미승인 서버에 직접 연결)와 Portal bypass(승인 서버를 우회해 직접 접근)를 별개 위협으로 분류하고 각각 대응책을 제시한다.
- MCP Portal에 수동 OAuth 클라이언트 등록 지원이 추가돼 고정 자격증명이 필요한 제공자와의 통합이 가능해졌다.
- 2026-07-28 MCP 사양이 연결 범위 초기화에서 요청별 스테이트리스 구조로 전환됐고, Agents SDK v0.20.0이 이를 지원하면서 레거시 클라이언트 하위 호환도 유지한다.
- 대시보드에 MCP 트래픽 전용 뷰가 추가돼 요청 수·사용자·서버 정보와 Shadow MCP 서버를 한눈에 파악할 수 있다.
상세 정리- 문제 정의: AI 에이전트는 사람처럼 판단하지 않고 무한 반복할 수 있어 수천 건의 오류가 감지 전까지 쌓일 수 있다. 기존 사용자 단위 권한 모델이 에이전트 시대에 맞지 않는다.
- 세 가지 제어 지점: MCP 클라이언트 내부 훅(미승인 서버·위험 작업 사전 차단), 네트워크 경계 게이트웨이(TLS 복호화 후 프로토콜 헤더 검사), MCP 서버 미들웨어(도구 핸들러 실행 전 인가·레이트 리밋)로 계층 방어를 구성한다.
- 감지 방법: `MCP-Protocol-Version` 헤더를 프로토콜 수준 휴리스틱으로 활용한다. 호스트명 기반이 아니라 프로토콜 기반이라 사용자 정의 도메인 목록 없이도 동작한다.
- 대시보드: 총 요청 수·고유 사용자·서버별 요청 추이·Portal vs 직접 연결 비율·Shadow MCP 서버·상위 사용자를 보여준다. 필터 드릴다운 후 HTTP 상세 로그로 연결된다.
- Shadow MCP 차단 권장 정책: `experimental.is_mcp == true and not traffic.onramp in ('mcp_portal')`로 Portal을 거치지 않는 MCP 요청을 전부 차단한다.
- Portal bypass 문제: 승인된 서버라도 Portal을 우회해 직접 접근하면 Portal 보안 통제가 무력화된다. 대시보드에서 Portal 경유 vs 직접 연결 트래픽 비율로 우회 여부를 확인한다.
- OAuth 확장: 수동 OAuth 클라이언트를 사전 등록하고 콜백 URL을 관리자가 직접 등록하는 방식으로, 고정 자격증명이 필요한 제공자(동적 클라이언트 등록 미지원)를 통합할 수 있게 됐다.
- 프라이빗 서버 지원(예정): Cloudflare 내부 라우팅을 통해 MCP Portal이 프라이빗 서버까지 도달할 수 있도록 개발 중이다.
왜 읽나MCP 기반 AI 에이전트를 기업 환경에 도입하려는 보안·인프라 엔지니어가 가시성 확보와 정책 설정 방법을 실전 수준으로 파악할 수 있다.