2026-07-31T07:16:06.757Z

MCP 게이트웨이 보안: 모든 도구 호출이 게이트를 통과함을 증명

MCP 게이트웨이 허용 결정을 신뢰하기 전에 경로 소유권, 발신자 신원, 정책 개정, 도구 범위, 승인 및 대상 효과를 감사하십시오.

MCP 게이트웨이 보안은 아키텍처 다이어그램에 프록시를 배치하여 설정되지 않습니다. 방어 가능한 기본값은 더 엄격합니다. 보호되는 각 프로덕션 도구 호출이 의도한 게이트웨이를 통과하고, 예상되는 정책 개정을 사용하고, 검증된 ID 및 최소 권한 범위를 전달하고, 감사 영수증을 생성하고, 검증된 효과 또는 명시적인 대기 상태로 종료되었음을 증명 . "게이트웨이"는 결과가 아닌 배치를 설명하기 때문에 이러한 구별이 중요합니다. 현재 미국 검색 결과에는 게이트웨이 제품, 비교, 아키텍처 설명 및 보안 주장이 혼합되어 있습니다. 그들의 공통 약속은 에이전트와 MCP 서버 간의 중앙 제어 지점입니다. 운영상의 질문은 해당 지점이 실제로 특정 통화를 소유했는지 여부입니다. 그만큼MCP 인증 사양HTTP 전송, 보호 리소스 메타데이터, 검색 및 범위 선택에 대한 인증을 정의합니다. 프로토콜의보안 모범 사례구현자는 혼동된 대리 위험, 토큰 대상 확인, 토큰 통과 위험, 동의 및 감사 가능성을 고려해야 합니다. 두 문서 모두 단순히 중개자의 존재만으로 모든 경로가 통제된다는 증거로 바뀌지 않습니다. 트래픽을 라우팅하기 전에 증거 계약을 정의하세요. 게이트웨이 구성 옆에 제공될 만큼 작은 경로 매니페스트부터 시작합니다. 매니페스트는 테스트 가능한 다섯 가지 어설션을 생성합니다. 1. 직접 서버 URL이 아닌 명명된 게이트웨이를 통해 전달된 요청 2. 게이트웨이는 비밀이 아닌 워크로드 또는 사용자 ID를 검증했습니다. 3. 결정은 예상된 새로운 정책 개정에서 나왔습니다. 4. 부여된 범위는 자동으로 액세스 권한을 확대하지 않고 선택한 도구를 포괄합니다. 5. 게이트웨이는 다운스트림 결과에 결합될 수 있는 감사 영수증을 내보냈습니다. 경로 어설션은 이론적이지 않습니다. Cloudflare의 현재MCP 서버 포털 문서백그라운드 동기화가 업스트림 서버에 직접 연결되는 동안 도구 호출을 위한 선택적 게이트웨이 경로를 설명합니다. 또한 차단된 사용자는 해당 서버에서 인증이 시행되지 않는 한 업스트림 서버의 직접 URL을 계속 사용할 수 있다는 경고도 표시합니다. 이는 보편적인 MCP 규칙이 아닌 합법적인 제품별 동작이지만 포털이나 게이트웨이가 측면 도어를 제거했다고 가정하는 대신 인벤토리에 모든 경로를 포함해야 하는 이유를 보여줍니다. 결정당 하나의 내용 없는 봉투를 기록합니다. 프롬프트, 도구 인수, 결과 본문, 액세스 토큰 또는 비밀이 필요하지 않습니다. 불투명한 식별자는 경로 소유권, ID 적용, 정책 최신성, 범위 적용 범위, 승인 상태 및 수신 연속성을 테스트하는 데 충분합니다. 소스에서 비밀 값을 유지하십시오. 사고에 콘텐츠 검사가 필요한 경우 이를 자체 보존 경계가 있는 별도의 명시적으로 승인된 워크플로로 처리합니다. 권한 부여와 정책 시행은 서로 관련되어 있지만 서로 바꿔 사용할 수는 없습니다. MCP 사양에 따르면 구현에 대한 인증은 선택 사항입니다. HTTP 인증이 지원되면 보호되는 서버는 OAuth 리소스 서버 역할을 합니다. 따라서 게이트웨이는 보유자 토큰이 존재했다는 사실을 지적하여 증거를 생성할 수 없습니다. 의도한 리소스와 ID를 검증하고, 관련 도구 정책을 평가하고, 결정을 설명할 수 있는 충분한 비비밀 증거를 보존해야 합니다. MCP 보안 지침은 토큰 통과가 제어를 우회하고 책임을 손상시킬 수 있으므로 안티 패턴으로 명시적으로 식별합니다. "허용"이 숨기는 8가지 상태 재생 함께 제공되는 픽스쳐에는 8개의 합성 요청이 포함되어 있습니다. 분류기는 게이트를 작동 순서대로 적용합니다. 로컬에서 실행하세요: 각 평결은 서로 다른 제한된 응답을 요구합니다. 평결 증거가 말하는 것 다음 작업 GATEWAY BYPASS 보호된 통화가 다른 경로 또는 게이트웨이 ID를 사용했습니다. 인벤토리 클라이언트 및 업스트림 엔드포인트 직접 경로를 닫거나 별도로 관리합니다. IDENTITY NOT ENFORCED 경로가 중앙에 있었지만 발신자가 확인되지 않았습니다. 익명의 프로덕션 호출을 거부하고 경계에서 워크로드 또는 사용자 ID를 수정합니다. POLICY DRIFT 결정이 오래된 개정판이나 오래된 증거를 사용했습니다. 재시도하기 전에 실행 중인 게이트웨이를 승인된 정책 아티팩트로 조정하세요. AUTHORIZATION GAP 도구 또는 필요한 범위가 결정과 일치하지 않았습니다. 호출 거부, 범위 축소, 도구 수준 회귀 사례 추가 AUDIT GAP 통화가 허용되었을 수 있지만 참여할 수 있는 영수증이 없습니다. 로깅/내보내기 경로를 복구하십시오. 녹색보다는 알려지지 않은 판결을 유지하십시오. EFFECT UNCERTAIN 운송 또는 도구 완성이 목적지를 증명하지 못했습니다. 재시도하기 전에, 특히 시간 초과 후에 대상을 읽으십시오. WAITING 보호된 작업에는 명명된 승인 종속성이 있습니다. 소유자에게 알리고 마감일을 준수하십시오. 에이전트가 멈췄다는 라벨을 붙이지 마세요. HEALTHY 경로, 신원, 정책, 범위, 감사, 승인 및 효과가 동의합니다. 사고검토 창구를 통해 영수증 보관 우선 순위는 편리한 승인 대기로 인해 우회 또는 오래된 정책이 숨겨지는 것을 방지합니다. WAITING 경로, ID, 정책, 권한 부여 및 감사 게이트를 통과한 후에만 사용할 수 있습니다. 마찬가지로, 성공적인 다운스트림 효과는 제어 경로를 우회한 호출을 용서하지 않습니다. 실험에는 의도적으로 내용이 없습니다. 라이브 게이트웨이 상품이 아닌 정규화된 계약을 확인합니다. MCP가 필드 이름을 표준화한 것처럼 필드 이름을 복사하는 대신 게이트웨이 필드를 설비에 매핑하세요. 프로토콜은 메시지와 인증 동작을 정의합니다. 게이트웨이 정책 개정 식별자, 감사 영수증 형태 및 대상 확인자는 여전히 구현 선택 사항입니다. 결과 효과와 별도의 허가 허용 결정은 정책이 시도를 허용했다는 것만 증명합니다. 도구가 한 번 실행되었는지, 의도한 대상이 변경되었는지, 요청한 결과물이 생성되었는지는 증명되지 않습니다. 변형의 경우 게이트웨이 영수증을 대상 영수증에 결합합니다. 이는 시간 초과 후에 특히 중요합니다. 게이트웨이가 응답을 받지 못했기 때문에 재시도하면 업스트림 시스템이 이미 커밋한 효과가 중복될 수 있습니다. EFFECT UNCERTAIN 운영자에게 대상을 먼저 조정하도록 지시합니다. 게이트웨이는 속도를 제한하거나 재시도를 승인할 수 있지만 일반적으로 대상은 원래 효과가 존재하는지 여부에 대한 더 강력한 소스입니다. 읽기 전용 도구의 경우 결과는 스키마 검사, 최신성 주장 또는 작업의 필수 필드에 대한 결정적 비교일 수 있습니다. 쓰기의 경우 API 다시 읽기, 변경할 수 없는 객체 버전, 공급자 메시지 ID, 커밋 해시 및 검사 또는 다른 대상 소유 영수증을 선호합니다. 약속된 결과가 다른 곳에 있을 때 도구의 JSON RPC 성공 결과는 더 약합니다. 실용적인 출시 범위는 좁게 유지될 수 있습니다. 1. 하나의 프로덕션 MCP 서버와 하나의 강력한 도구를 선택하십시오. 2. 모든 클라이언트 엔드포인트와 이에 도달할 수 있는 직접 업스트림 URL을 열거합니다. 3. 배포 증거에 게이트웨이 ID 및 정책 개정을 고정합니다. 4. 불투명한 요청 ID를 사용하여 허용된 프로브 하나와 거부된 프로브 하나를 보냅니다. 5. 발신자 신원, 필요한 범위, 도구 결정, 최신성 및 감사 영수증을 모두 확인합니다. 6. 문서화된 직접 경로를 시도하고 그것이 차단되었거나 명시적으로 관리된다는 것을 증명하십시오. 7. 승인이 필요한 통화를 실행하고 이를 다음과 같이 유지합니다. WAITING 지명된 소유자가 결정할 때까지. 8. 업스트림 효과 후 시간 초과를 시뮬레이션한 다음, 다시 시도하기 전에 Runbook이 대상을 읽는다는 것을 증명합니다. 9. 게이트웨이, ID 제공자, 정책, 클라이언트 또는 MCP 서버가 변경된 후 프로브를 반복하십시오. 한계가 있습니다. 이 픽스처는 특정 공급업체의 파서, DLP 엔진, 프롬프트 주입 방어 또는 취약점 스캐너를 테스트하지 않습니다. 중앙 게이트웨이가 모든 로컬 STDIO 서버에 적합한 아키텍처라는 것을 증명하지는 않습니다. 로컬 프로세스에는 네트워크 게이트웨이 대신 호스트 수준 제어가 필요할 수 있습니다. 또한 Sidewisp를 필수 모델이나 도구 게이트웨이로 만들지도 않습니다. Sidewisp의 의도된 역할은 인접합니다. 즉, 도달 가능성, 진행 상황, 도구, 결과, 시간 및 예산 증거를 상담원 상태 보기로 가져오고 복구에 대한 인간의 권한을 보존하는 것입니다. Sidewisp는 현재 비공개 프리뷰 단계입니다. 라이브 경험은 초기 액세스 웹 사이트 및 대화형 데모입니다. 프로덕션 MCP 게이트웨이 어댑터, 라이브 모니터링 엔진 및 자동 복구 실행기는 배송되지 않습니다. Sidewisp가 현재 이를 모니터링하거나 수정한다고 가정하는 대신 현재 게이트웨이 및 대상 시스템에 대한 시행 영수증을 사용하십시오. 해결 방법은 구체적입니다. 경로 목록을 작성하고, 게이트와 정책을 고정하고, ID 및 최소 권한 범위를 확인하고, 참여 가능한 감사 영수증을 요구하고, 합법적인 대기를 유지하고, 성공을 선언하기 전에 대상을 확인하는 것입니다. MCP 게이트웨이 보안은 제어 경로와 효과가 일치하는 경우에만 운영 증거가 됩니다.