Cloudflare Phát Hiện MCP Traffic: Hướng Dẫn Chặn AI Agent Tự Kết Nối Website

Câu trả lời nhanh
Ngày 14/8/2026, Cloudflare bổ sung khả năng phát hiện MCP traffic ngay trong Gateway bằng header MCP-Protocol-Version, kèm selector experimental.is_mcp và dashboard thống kê theo user, server. Bạn có thể chặn AI agent kết nối trực tiếp tới server ngoài danh sách duyệt bằng chính sách Block, buộc mọi kết nối đi qua MCP Portal. Tính năng miễn phí cho khách hàng Cloudflare Zero Trust, cần bật TLS decryption để hoạt động.
Cloudflare phat hien MCP traffic trong Gateway va chan AI agent ket noi truc tiep voi selector experimental is_mcp

Ngày 14/8/2026, Cloudflare công bố bộ tính năng bảo mật mới cho Cloudflare One: phát hiện MCP traffic ngay ở tầng giao thức, kèm dashboard theo dõi và khả năng chặn AI agent kết nối trực tiếp tới server ngoài danh sách duyệt. Tin này đến đúng lúc WordPress 7.1 chuẩn bị phát hành ngày 19/8 với Abilities API, nghĩa là AI agent sẽ nói chuyện với website WordPress qua MCP ngày càng nhiều. Mình đã mày mò tài liệu và bài này sẽ hướng dẫn bạn thiết lập từ A đến Z.

Cloudflare vừa công bố những tính năng MCP security nào?

Cloudflare bổ sung ba thứ chính: heuristic nhận diện MCP traffic trong Gateway bằng header MCP-Protocol-Version, selector chính sách mới experimental.is_mcp == true để chặn hoặc cho phép loại traffic này, và dashboard riêng thống kê MCP theo user, server và đường đi. Tất cả khách hàng Zero Trust đều có ngay từ hôm công bố, không mất phí thêm.

MCP traffic là gì và vì sao khó phát hiện?

MCP traffic là các request HTTP mang thông điệp JSON-RPC, dùng để AI agent khám phá và gọi tool trên MCP server. Vấn đề nằm ở chỗ giao thức này không bắt buộc hostname riêng hay đường dẫn /mcp. Một kết nối MCP trông giống y một lời gọi HTTPS API thông thường, nên firewall truyền thống dựa vào domain hay URL sẽ bỏ sót gần như toàn bộ.

Nhân viên chỉ cần một dòng cấu hình là trỏ Claude Code, Cursor hay Codex tới bất kỳ MCP server nào tìm thấy trên GitHub, không qua bất kỳ bước phê duyệt nào. Server đó expose tool gì, nhận dữ liệu gì — đội security hoàn toàn không biết. Cloudflare gọi đây là shadow MCP.

Vì sao người làm WordPress nên quan tâm ngay bây giờ?

Vì cửa MCP đang mở toang vào hệ sinh thái WordPress. Nếu bạn đọc bài Abilities API trong WordPress 7.1 của mình trước đó, bạn đã biết phiên bản 7.1 phát hành ngày 19/8 cho phép plugin đăng ký “ability” để AI agent gọi trực tiếp. Các plugin kiểu WPVibe MCP hiện đã cho Claude Code, ChatGPT, Cursor viết bài, upload ảnh, quản lý WooCommerce bằng câu lệnh tự nhiên.

Rủi ro ở đây khác với crawler hay bot thường. Một agent ra quyết định không tất định và hành động với tốc độ máy. Cloudflare mô tả rất đúng: một quyết định “có vẻ hợp lý nhưng sai” có thể thành hàng nghìn hành động sai trước khi con người kịp nhận ra. Với agency quản lý hàng chục site khách hàng, đây là biên mặt tấn công hoàn toàn mới.

Cloudflare Gateway nhận diện MCP traffic bằng cách nào?

Gateway dựa vào tín hiệu ở tầng giao thức thay vì đoán URL. Từ đặc tả MCP 2025-11-25, client bắt buộc gắn header MCP-Protocol-Version trên mọi request sau bước khởi tạo. Đặc tả 2026-07-28 đi xa hơn khi thêm Mcp-MethodMcp-Name ngay trên header. Một lời gọi tool trông như sau:

POST /api HTTP/1.1
Host: tools.example.com
Content-Type: application/json
MCP-Protocol-Version: 2026-07-28
Mcp-Method: tools/call
Mcp-Name: get_weather

{"jsonrpc":"2.0","id":1,"method":"tools/call",
 "params":{"name":"get_weather"}}

Nhờ vậy, hạ tầng HTTP thường có thể phân loại operation mà không cần parse body. Cloudflare xây heuristic này từ hàng triệu request đi qua mạng của họ mỗi ngày, nên nhận diện được cả khi server nằm ở URL không hề chứa chữ “mcp”.

Đây cũng là điểm mình thích ở thiết kế của đặc tả mới, đã phân tích kỹ trong bài MCP 2.0 và mô hình stateless: đặt thông tin giao thức lên header giúp mọi lớp trung gian — load balancer, rate limiter, security gateway — làm việc được.

Thiết lập phát hiện MCP traffic gồm những bước nào?

Quy trình gồm năm bước, làm lần đầu khoảng một giờ. Bạn cần tài khoản Cloudflare Zero Trust, gói miễn phí hỗ trợ tới 50 users nên agency nhỏ dùng thoải mái:

  1. Bước 1: Đăng ký Cloudflare Zero Trust tại one.dash.cloudflare.com, chọn gói Free.
  2. Bước 2: Cài Cloudflare One client (WARP) lên các thiết bị cần quản lý rồi đăng ký thiết bị vào tổ chức của bạn. Traffic từ các máy này sẽ đi qua Gateway.
  3. Bước 3: Bật TLS decryption trong Settings → Network → HTTPS Edge Certificates của Zero Trust, cài chứng chỉ root CA lên thiết bị. Không có bước này, Gateway không đọc được header MCP vì mọi thứ vẫn đang mã hóa.
  4. Bước 4: Mở Logs → Gateway → HTTP Logs, lọc theo cờ MCP. Bạn sẽ thấy request nào là MCP, do user nào, tới server nào.
  5. Bước 5: Vào dashboard MCP traffic để xem tổng quan: số request, số server duy nhất, tỷ lệ đi qua Portal so với kết nối trực tiếp, và top shadow server đang bị dùng lén.

Mình khuyên bạn dừng ở bước 5 trong tuần đầu tiên. Quan sát trước, chặn sau — biết ai đang dùng server nào quan trọng hơn việc chặn ngay lập tức rồi gây khó chịu cho cả team.

Cách chặn AI agent kết nối trực tiếp cấu hình ra sao?

Sau khi đã nắm được bức tranh traffic, bạn tạo một HTTP policy trong Gateway → Policies → HTTP với selector mới của Cloudflare. Chính sách cơ bản nhất như sau:

experimental.is_mcp == true
and not traffic.onramp in ("mcp_portal")
Action: Block

Nghĩa là: mọi MCP traffic không đi qua MCP Portal đều bị chặn. Traffic đã đi qua Portal — nơi có Access identity, danh mục tool được duyệt, DLP và audit log — thì không bị ảnh hưởng. Đây là mô hình “cổng được quản lý”: agent vẫn làm việc được, nhưng đi đúng cửa.

Các server được duyệt thì đưa vào MCP Server Portal. Từ bản cập nhật này, Portal hỗ trợ cả OAuth client đăng ký sẵn — điểm quan trọng vì đặc tả MCP 2026-07-28 đã bỏ dynamic registration, trong khi nhiều nhà cung cấp OAuth vốn yêu cầu client ID và callback URL cố định. Tool activity trong Portal còn export được qua Logpush để đưa về SIEM.

Shadow MCP và Portal bypass khác nhau thế nào?

Shadow MCP là kết nối tới server tổ chức chưa từng phê duyệt — nhân viên tự tìm thấy và thêm vào client của họ. Portal bypass là tệ hơn một chút: server đã được duyệt và đặt sau Portal, nhưng nhân viên nối thẳng tới URL upstream, vô hiệu hóa Access policy, danh mục tool, DLP và audit trail. Hai vấn đề này cần hai cách xử lý khác nhau, và dashboard mới của Cloudflare phân biệt rõ cả hai bằng Traffic Source.

Tính năng này có giới hạn gì cần biết?

Có, và bạn cần nắm rõ để không ảo tưởng về độ phủ. Gateway chỉ thấy traffic đi qua nó và đã được giải mã TLS, nên ba trường hợp mù hoàn toàn: MCP server chạy stdio cục bộ trên máy nhân viên, kết nối ngoài network được quản lý, và các request dính policy Do Not Inspect. Thêm nữa, request đầu tiên của client cũ có thể chưa mang header phiên bản, nên heuristic bỏ sót là chuyện có thể xảy ra. Cuối cùng, selector đang ở dạng experimental — có thể thay đổi khi đạt GA.

Mình đánh giá bản cập nhật này ra sao?

Mình nghĩ đây là mảnh ghép đúng lúc cho hệ sinh thái WordPress. Khi 7.1 ra mắt ngày 19/8 — bạn có thể xem hướng dẫn test RC3 trước ngày phát hành — ranh giới giữa “người dùng web” và “agent dùng web” sẽ mờ dần. Ai quản lý nhiều site mà team đang xài Claude Code, Cursor cần một cơ chế nhìn thấy agent đang đụng vào đâu, chứ không thể cứ cài plugin MCP cho tiện rồi thôi.

Điểm trừ duy nhất: tính năng nằm trong hạ tầng Zero Trust nên chỉ phủ thiết bị được quản lý. Với freelancer một mình vài site, mức ưu tiên chưa cao — security headers và quyền Application Password tách riêng vẫn là lớp phòng thủ đáng làm trước. Nhưng với agency 5 người trở lên, mình chắc chắn sẽ bật visibility ngay tuần này, trước khi 7.1 thay đổi thói quen làm việc của cả team.

Nguồn tham khảo: công bố chính thức trên blog.cloudflare.com ngày 14/8/2026 và tài liệu Cloudflare One về MCP traffic detection.

Thanh Tùng

Mình là Thanh Tùng. Bạn bè gọi mình là "bác sĩ máy tính" vì hễ máy nào có vấn đề là mình muốn mò vào xem sao. Mình viết hướng dẫn theo cách mà mình mong người khác đã viết cho mình ngày xưa — từng bước rõ ràng, không bỏ sót, và nói luôn cái gì hay bị lỗi. Ngoài giờ làm mình chơi guitar, nuôi mèo, và có một con VPS riêng dành riêng cho việc cài thử đủ thứ linh tinh.

Xem tất cả bài viết →

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *