Cloudflare anunciou novas capacidades de segurança para o Model Context Protocol (MCP), habilitando organizações a identificar tráfego MCP, rastrear usuários e servidores gerando-o, e impor acesso apenas de portal aprovado em caminhos de rede gerenciados. MCP—uma interface comum para agentes descobrirem e invocarem ferramentas via SaaS de terceiros, apps internos, e APIs—apresenta um desafio de segurança novel: agentes podem tomar decisões não-determinísticas e executar a mesma ferramenta indefinidamente sem juízo humano ou restrições de velocidade. Uma única decisão de agente pláusivel-mas-errada pode cascata para milhares de ações incorretas antes de detecção humana.
Modelos de permissão tradicionais presumiram usuários humanos com taxas de ação limitadas e juízo; agentes de IA quebram ambas as suposições. Engenheiros podem implantar para produção, consultar bancos de dados sensíveis, ou revogar acesso—mas um agente invocando essas mesmas ferramentas poderia gerar laços de deleção em massa ou exfiltração de dados não autorizada. Requisições de MCP expõem sinais sensíveis: hostname, caminho, headers de autorização, headers HTTP como MCP-Protocol-Version, Mcp-Method, Mcp-Name, e cargas de JSON-RPC contendo argumentos de ferramentas e respostas. Cloudflare Gateway agora detecta tráfego de MCP através de inspecção de nível de protocolo (headers de protocolo sem estado 2026-07-28), associa requisições com usuários/dispositivos via decriptação de TLS, e bloqueia conexões diretas para servidores não aprovados.
Para arquitetos: segurança de MCP está se tornando necessidade operacional. Modelo de controle de três camadas de Cloudflare (hooks no lado do cliente, inspeção de limite de rede, gates de ferramentas no lado do servidor) mapeia superfícies de risco. A vitória-chave: detecção de camada de rede sem padronização de cliente, deixando orgs bloquearem implantações de MCP sombra (ex. um engenheiro silenciosamente conectando Claude Code a um banco de dados não aprovado via MCP). Combinado com MCP Server Portals (registro aprovado), isto habilita zero-trust para ligação de agente-ferramenta. Crítico para indústrias reguladas e empresas onde má uso de ferramenta acionada por agente poderia violar residência de dados ou conformidade.