Cloudflare ha puesto WriteGuard en beta privado: una capa de política, atribución y auditoría que se sitúa entre su portal de servidor MCP y cada herramienta conectada, clasificando cada llamada por nivel de riesgo e interceptando escrituras antes de su ejecución. El problema que resuelve es concreto. El propio blog de ingeniería de Cloudflare describe un incidente interno en el que un agente de fondo ejecutado bajo la identidad OAuth de un ingeniero cerró miles de tickets de Jira en una tarde — a un ritmo que ningún humano podría sostener — antes de que alguien lo notara. El sistema registró cada acción bajo el nombre del ingeniero sin forma de separar humano de agente.

WriteGuard intercepta todas las solicitudes MCP entrantes en la capa del portal, carga la política vinculada a la herramienta de destino y decide: pasar sin cambios, enriquecer con atribución y emitir un evento de auditoría, o bloquear antes de la ejecución. La política se define en TypeScript junto con la configuración de la herramienta—sin cambios al servidor MCP en sí. Esto importa a escala. El portal interno de Cloudflare creció de 13 servidores conectados en abril de 2026 a 27 hoy, abarcando GitLab, Jira, una wiki interna, Google Workspace y sistemas operacionales. Construir los mismos controles en cada servidor de forma independiente produciría comportamiento inconsistente en cada nuevo servidor agregado.

Los niveles de riesgo impulsan la lógica de enrutamiento. Las llamadas de solo lectura (búsqueda de problemas, lectura de una solicitud de fusión, visualización del estado del pipeline) se pasan sin cambios. Las llamadas de impacto mínimo (agregar una reacción, marcar una notificación como leída) se registran. Las escrituras contenidas (crear una solicitud de fusión, agregar un comentario, actualizar un campo de problema) obtienen atribución de agente inyectada en la aplicación descendente en el formato que la aplicación acepta, más un evento de auditoría asincrónico. Las operaciones críticas (fusionar a main, activar un despliegue de producción, eliminar registros en masa) se bloquean completamente antes de la ejecución. Los niveles son configurables por herramienta; una herramienta merge_mr clasificada como Crítica nunca se ejecutará sin una política explícita que la permita.

El hilo de identidad es la parte difícil. WriteGuard no introduce cuentas de agente independientes. Los servidores MCP internos ya utilizan Cloudflare Access y OAuth para identificar usuarios, por lo que los agentes heredan los permisos del humano—si el ingeniero no puede cerrar un problema particular, el agente tampoco podrá. Pero la herencia por sí sola no resuelve la atribución. El rastro de auditoría añade contexto de cliente MCP y sesión a la identidad humana, por lo que el registro distingue "Joe, Claude Code, sesión abc123" de "Joe, navegador." Los eventos de auditoría se envían de forma asincrónica—agregando latencia cero al camino de llamada de herramienta—y se depuran de valores clave portadores de secretos. Cada evento registra: servidor, herramienta, nivel de riesgo, resultado, usuario, cliente y duración.

El tiempo refleja una presión más amplia. Investigadores de seguridad han encontrado más de 21.000 instancias de servidor MCP orientadas a Internet, con aproximadamente 92% careciendo de autenticación OAuth básica. La especificación MCP 2026-07-28 pasó a arquitectura sin estado e introdujo encabezados HTTP obligatorios (Mcp-Protocol-Version, Mcp-Method, Mcp-Name) que permiten a Cloudflare Gateway detectar tráfico MCP de sombra—empleados conectando agentes locales directamente a servidores externos no aprobados—en la capa de red. WriteGuard es el complemento del lado del servidor: porque el control reside en el servidor, un usuario final no puede eludirlo cambiando clientes o deshabilitando un gancho local.

Beta privado está activo; la línea de tiempo de GA no está especificada. Cloudflare quiere validar cómo el modelo de riesgo se asigna a herramientas de clientes, qué aplicaciones descendentes necesitan formatos de atribución específicos y qué garantías de entrega de auditoría requieren los clientes de producción antes del lanzamiento amplio.

Para arquitectos que envíen agentes internos de llamadas de herramientas, el modelo de seguridad implícito—"el agente tiene los permisos del usuario, así que está bien"—se quiebra en el momento en que un agente actúa a velocidad de máquina en una solicitud demasiado amplia. WriteGuard es fundamental. Construya la clasificación de nivel de riesgo en sus definiciones de herramienta antes de conectar acceso de escritura a cualquier pipeline de agente.