Cloudflare utiliza encabezados MCP para detectar y bloquear conexiones de agentes no aprobadas
Cloudflare Gateway usa encabezados del protocolo MCP para identificar las solicitudes inspeccionadas y bloquear conexiones fuera de las rutas aprobadas, mientras que los proveedores especializados buscan controles más cercanos a los agentes y herramientas individuales.
By RuntimeWire Staff · Published
Primary source: The Cloudflare Blog
Why it matters
MCP can give agents access to production systems through a one-line configuration change. New protocol headers give network gateways a clearer enforcement point for remote traffic, although local servers and activity outside managed paths still require separate controls.

La revisión del 28 de julio del Model Context Protocol utiliza encabezados de protocolo en solicitudes Streamable HTTP, incluidos MCP-Protocol-Version, Mcp-Method y, cuando corresponde, Mcp-Name. Cloudflare, fundada por Matthew Prince (@eastdakota), Michelle Zatlyn (@zatlyn) y Lee Holloway, está usando esos encabezados de protocolo en Cloudflare One para identificar solicitudes MCP y bloquear conexiones directas que evaden rutas aprobadas. Los controles cubren clientes como Claude Code, Codex, Cursor, OpenCode y VS Code cuando su tráfico pasa por Cloudflare Gateway con inspección TLS habilitada. (El anuncio de Cloudflare)
Cloudflare puede agregar esa gobernanza a Gateway y Access en lugar de pedir a los clientes que desplieguen un proxy separado para cada cliente de IA. Su documentación de MCP Server Portals describe un endpoint centralizado protegido por Access con registro, aplicación de políticas y acceso curado a herramientas.
El enfoque sigue la arquitectura de plataforma compartida que Prince y Zatlyn describieron en su carta a los fundadores de 2019: reemplazar aparatos de red discretos con servicios entregados desde una plataforma única, y luego usar el tráfico resultante para mejorar productos adicionales. Cloudflare comenzó como una aplicación para encontrar la fuente del spam por correo electrónico, y Zatlyn ayudó a convertir esa visibilidad en el servicio de prevención que se convirtió en Cloudflare. (La historia de la compañía en Cloudflare)
Nuevos encabezados facilitan la identificación de MCP
MCP le da a los agentes de IA una forma estándar de descubrir e invocar herramientas conectadas a servicios SaaS, aplicaciones internas y APIs. Un empleado puede agregar un servidor remoto con un pequeño cambio de configuración, potencialmente dando a un agente acceso a código fuente, registros de clientes o operaciones de infraestructura antes de que el equipo de seguridad sepa que existe la conexión. Cloudflare llama a esas conexiones no aprobadas "shadow MCP". (El anuncio de Cloudflare)
El problema de detección ha sido más difícil que buscar un dominio o una ruta URL familiar. Un servidor MCP puede estar en un endpoint HTTPS ordinario sin la cadena "mcp" en su nombre de host o ruta. El enfoque anterior de Cloudflare buscaba en los registros de Gateway nombres, rutas y métodos JSON-RPC probables, lo que podía pasar por alto endpoints con apariencia ordinaria y marcar servicios no relacionados. (El anuncio de Cloudflare)
La revisión del MCP del 28 de julio de 2026 utiliza encabezados de protocolo en solicitudes Streamable HTTP, incluidos MCP-Protocol-Version, Mcp-Method y, cuando corresponde, Mcp-Name. Esos encabezados le dan a los gateways una forma de identificar la operación sin depender del cuerpo de la solicitud. (especificación de transporte Streamable HTTP)
Cloudflare dice que Gateway puede clasificar solicitudes MCP inspeccionadas, mostrar los usuarios y servidores que las generan y bloquear conexiones directas fuera de las rutas aprobadas. El tráfico debe pasar por Gateway con inspección TLS habilitada. Cloudflare también dice que Gateway puede distinguir solicitudes que cruzan un MCP Portal aprobado de conexiones directas a servidores upstream, mientras que un panel desglosa la actividad por usuario, servidor y ruta de conexión. (El anuncio de Cloudflare)
Los administradores pueden inventariar destinos, decidir qué servidores pertenecen a un MCP Server Portal, adjuntar políticas de identidad y de herramientas, y bloquear solicitudes MCP detectadas que lleguen por otra ruta.
Los controles de red compiten con gateways especializados para agentes
En el anuncio de Cloudflare, AJ Gerstenhaber enmarca la amenaza en torno a la velocidad operativa: un ingeniero puede pausar después de un resultado inesperado, mientras que un agente puede repetir la misma acción errónea miles de veces antes de que una persona intervenga.
Cloudflare está vinculando la detección de MCP a identidad, registro y prevención de pérdida de datos (DLP). Una solicitud MCP puede llevar credenciales, el nombre de una herramienta y argumentos que contienen código, información de clientes o instrucciones para cambiar la infraestructura. Gateway puede detener una solicitud inspeccionada antes de que llegue al servidor, mientras que la inspección de respuesta y el registro pueden mostrar lo que la herramienta devolvió al agente. Estas son las capacidades declaradas por Cloudflare; su utilidad depende de que la solicitud cruce una ruta de red gestionada y descifrada. (El anuncio de Cloudflare)
Vendedores especializados están abordando la misma brecha de gobernanza más cerca de las capas de agente y herramienta. Runlayer dijo en junio que recaudó $30 millones en una Serie A para desarrollar identidad, aprobaciones, descubrimiento y controles en tiempo de ejecución para agentes empresariales. SurePath AI dice que sus políticas gobiernan qué servidores y herramientas MCP pueden usarse antes de la ejecución, con herramientas bloqueadas eliminadas de las cargas MCP antes de que lleguen a los servicios backend. Esos productos enfatizan controles específicos para agentes, mientras que Cloudflare está usando el secure web gateway, la identidad y los sistemas DLP que sus clientes ya pueden operar.
El registro del 31 de diciembre de 2025 de Cloudflare contó cerca de 332,000 clientes de pago. Cloudflare no ha vinculado esa cifra al uso de sus productos MCP ni ha revelado clientes específicos de MCP, ingresos, precios, adopción, volúmenes de tráfico o tasas de detección medidas.
La visión de la red tiene límites estrictos
Los controles de red de Cloudflare no pueden ver servidores stdio locales, tráfico fuera de la red, dispositivos no gestionados fuera de la ruta gestionada o tráfico excluido de la inspección TLS. La autorización del lado del servidor también sigue siendo necesaria porque el servidor tiene el contexto de ejecución necesario para decidir si un llamador puede invocar una herramienta específica. (El anuncio de Cloudflare)
Los materiales suministrados no establecen la disponibilidad general de los controles. El anuncio de Cloudflare establece una capacidad de detección y aplicación en la red sin mostrar qué tan exactamente identifica el tráfico MCP en producción ni cuán ampliamente la han adoptado los clientes.