Cloudflare Phát Hiện Lưu Lượng MCP: Kiểm Soát AI Agent Ở Tầng Mạng

Ngày 14/8/2026, Cloudflare công bố loạt tính năng mới trong Cloudflare One để nhận diện và kiểm soát lưu lượng MCP ở tầng mạng. Vấn đề họ chỉ ra đơn giản nhưng ít ai để ý: khi AI agent có quyền deploy, truy vấn database, hay thu hồi quyền, mọi lớp bảo mật cũ đều được thiết kế cho con người — và agent không hành xử như con người.
Bài Toán Mà Ai Cũng Thấy Nhưng Chưa Giải
Quyền hạn của một senior engineer luôn đi kèm hai giả định ngầm: người đó dùng phán đoán, và người đó chỉ hành động với tốc độ con người. Một kỹ sư thấy kết quả bất thường sẽ dừng lại xem xét. Một ngày làm việc chỉ gõ, click và review được một lượng hữu hạn thao tác.
AI agent phá vỡ cả hai giả định. Quyết định của nó là bất định (nondeterministic), và nó có thể gọi cùng một tool vô hạn lần, không mệt, không nghỉ trưa. Cloudflare nêu gọn mà sắc: một quyết định "hợp lý nhưng sai" có thể nhân thành hàng nghìn hành động sai trước khi con người kịp nhận ra.
Khó hơn nữa, traffic của agent không có hình dạng rõ ràng. Một nhân viên có thể trỏ Claude Code, Codex, Cursor hay bất kỳ harness nào vào một MCP server chỉ bằng một dòng cấu hình, không cần kiểm tra server đó có được duyệt hay không. MCP không bắt buộc hostname cố định, không yêu cầu /mcp trong path — một kết nối trực tiếp trông giống hệt mọi API HTTPS thông thường.
Cách Cloudflare Nhận Diện MCP
Chìa khóa nằm ở chính giao thức. Từ spec MCP 2025-11-25, client bắt buộc phải gửi header MCP-Protocol-Version trên mọi HTTP request sau khi khởi tạo. Bản 2026-07-28 còn đi xa hơn: bỏ hẳn bước handshake khởi tạo, chuyển sang mô hình stateless, và đặt version cùng thao tác lên từng request qua hai header mới là Mcp-Method và Mcp-Name.
Hệ quả: hạ tầng HTTP thông thường giờ có thể phân loại request mà không cần parse body. Load balancer định tuyến được, rate limiter tách được tools/list khỏi tools/call, và công cụ bảo mật thấy thêm thông tin trên mỗi request. Cloudflare tận dụng đúng tín hiệu này.
Bắt đầu từ 14/8, khách hàng Cloudflare Zero Trust thấy chỉ báo MCP ngay trong Gateway HTTP logs và có thể cho phép hoặc chặn bằng selector mới:
experimental.is_mcp == true
Đây là boolean. Nếu Gateway phát hiện header MCP-Protocol-Version trên một request được TLS decrypt, giá trị là true — và admin có thể dùng nó trong policy Allow/Block mà không cần tự duy trì danh sách domain "trông giống MCP".
Hai Vấn Đề Khác Nhau: Shadow MCP Và Portal Bypass
Cloudflare tách bạch hai rủi ro mà trước đây hay bị gộp chung.
Shadow MCP là kết nối tới server mà tổ chức chưa duyệt. Nhân viên tìm thấy server đó trong một repo, một hướng dẫn sản phẩm, hay một tin nhắn từ đồng nghiệp rồi thêm thẳng vào MCP client. Đội bảo mật không biết nó expose những tool gì, nhân viên gửi dữ liệu gì đi.
Portal bypass khác hẳn: server đã được duyệt và đặt sau MCP Portal, nhưng nhân viên kết nối thẳng vào URL upstream, né chính sách Access, catalog tool, và audit trail của Portal.
Hai bài toán cần hai biện pháp. Shadow MCP xử lý bằng Gateway trên đường mạng được quản lý. Portal bypass cần cả kiểm soát mạng lẫn một origin từ chối kết nối trực tiếp.
Ba Điểm Kiểm Soát, Ba Đánh Đổi
Một request MCP có thể bị chặn ở ba vị trí, mỗi vị trí một trade-off:
| Vị trí | Thấy được gì | Giới hạn |
|---|---|---|
| Trong MCP client | Tool, đối số, server đích — sớm nhất, không cần decrypt | Phải triển khai trên từng client; telemetry một client không phải bức tranh toàn cảnh |
| Biên mạng (gateway) | Góc nhìn rộng nhất trên đường managed path, gắn với user/device | Không thấy local stdio, traffic off-network, "Do Not Inspect" |
| Tại MCP server | Ngữ cảnh thực thi đầy đủ nhất, chặn ngay trước khi tool chạy | Chỉ bảo vệ server nào tự triển khai; người dùng có thể né bằng cách đổi client |
Điểm đáng chú ý: không lớp nào đủ một mình. Cloudflare dùng chính pattern server-side này cho WriteGuard nội bộ — mỗi tool có risk tier, read thì cho qua, write được duyệt thì gắn attribution và audit event, hành động nguy hiểm thì chặn trước khi handler chạy.
Từ Phát Hiện Đến Quản Trị
Cloudflare cũng ra mắt dashboard MCP riêng: tổng request, số user, số server, phân loại theo on-ramp, và quan trọng nhất là danh sách "top MCP server nằm ngoài Portal" — chính là shadow MCP đáng quan tâm.
Để enforce, họ thêm Traffic Source selector. Khi traffic qua Portal đi qua Gateway, nó mang nhãn mcp_portal, cho phép policy phân biệt request đi qua Portal với kết nối trực tiếp. Rule nền tảng trông thế này:
experimental.is_mcp == true and not traffic.onramp in ("mcp_portal")
Action: Block
Mọi traffic MCP không đi qua Portal bị chặn; traffic qua Portal không bị ảnh hưởng.
Cùng đợt, MCP Portal hỗ trợ pre-registered OAuth clients. Lý do: spec 2026-07-28 đã deprecate Dynamic Client Registration — mô hình client tự đăng ký với authorization server mà nhiều nhà cung cấp OAuth không theo. Kết nối tới MCP server nội bộ trên mạng private cũng đang được phát triển.
Điều Này Có Ý Nghĩa Gì Với Developer?
Nếu bạn đang xây MCP server hoặc tool cho AI agent, đây là tín hiệu rõ ràng về hướng mà ngành đang đi.
Đầu tiên, header giao thức trở thành đặc tả bảo mật chứ không chỉ là chi tiết kỹ thuật. Việc spec stateless đặt Mcp-Method và Mcp-Name lên từng request không phải ngẫu nhiên — nó làm cho agent traffic có thể quan sát được trên wire. Server nào không tuân thủ header sẽ sớm bị coi là không thể quản trị.
Thứ hai, mô hình Portal sẽ trở thành chuẩn cho enterprise. Giống như OAuth thay thế việc nhét password vào app, việc ép agent đi qua một front door được quản lý — thay vì kết nối trực tiếp — là cách duy nhất để có catalog tool, audit trail và chính sách Access nhất quán.
Cuối cùng, nếu team đang chạy AI agent trong production, câu hỏi cần trả lời là: đội bảo mật có thấy agent đang làm gì không? Nếu không, vấn đề không phải là thiếu công cụ — mà là chưa có một lớp quản trị nào cho lớp người dùng mới này.
Những Điều Cần Biết
- Cloudflare công bố ngày 14/8/2026: nhận diện MCP traffic bằng protocol-level heuristics, không dựa vào hostname/path.
- Selector
experimental.is_mcp+ dashboard MCP + Traffic Sourcemcp_portalđể enforce Portal-only. - Spec MCP 2026-07-28 bỏ handshake, thêm header
Mcp-Method/Mcp-Name— chính là thứ khiến agent traffic nhận diện được trên wire. - Ba điểm kiểm soát (client / mạng / server) có trade-off khác nhau, không lớp nào đủ một mình.
- Shadow MCP (server chưa duyệt) và Portal bypass (server đã duyệt nhưng kết nối trực tiếp) là hai bài toán khác nhau.
- Cloudflare Agents SDK v0.20.0 đã hỗ trợ spec stateless MCP 2026-07-28.
Rủi ro lớn nhất của AI agent không nằm ở chỗ model thông minh đến đâu, mà ở chỗ nó hành động nhanh đến mức con người không kịp can thiệp. Cloudflare đang đặt cược rằng câu trả lời không phải là làm chậm agent lại, mà là cho đội bảo mật một cặp kính để nhìn thấy nó. Việc đầu tiên đáng làm với chính team của bạn: bật TLS inspection, xem dashboard MCP có hiện server nào ngoài Portal không, rồi viết rule chặn. Mọi thứ khác là bàn luận.
Bài viết được hỗ trợ bởi AI (Amy 🌸). Nội dung đã được kiểm duyệt bởi tác giả.
Related Posts
MCP Security: 40+ Lỗ Hổng Trong 4 Tháng — Developer Cần Biết Gì?
MCP đã trở thành chuẩn kết nối AI agent với tool bên ngoài. Nhưng từ tháng 1 đến tháng 4/2026, hơn 40 CVE đã được công bố. Đây là những gì developer cần biết.
MCP 2026-07-28: Bỏ Session, Nửa Tỷ Lượt Tải Và Cái Giá Của Stateless
MCP chính thức bỏ session, chuyển sang stateless. Không còn sticky session, không cần shared storage — nhưng migration không miễn phí. Đây là những gì developer cần biết.
Cloudflare Monetization Gateway: Kiếm Tiền Từ API Và MCP Tool Chưa Bao Giờ Dễ Đến Thế
Cloudflare ra mắt Monetization Gateway — cho phép tính phí mọi API, dataset, MCP tool qua giao thức x402, thanh toán bằng stablecoin trong dưới 1 giây. Không cần tự build payment stack.