Cloudflare Gateway ya puede detectar y bloquear el tráfico MCP
3 min de lectura
- Exposed to path traversal
- 82%
- Vulnerable to command injection
- 34%
- Using OAuth at all
- 8.5%

Cloudflare lanzó la detección del Model Context Protocol en su producto Gateway el August 14, 2026, dando a los equipos de red empresariales una forma de ver - y bloquear - el tráfico de llamadas a herramientas que los agentes de IA generan dentro de sesiones cifradas. Hasta ahora ese tráfico era prácticamente invisible: "El Model Context Protocol no usa un nombre de host garantizado ni requiere /mcp en la ruta, por lo que una conexión directa puede parecer cualquier otra llamada a una API HTTPS", dice el anuncio de Cloudflare.
El control es un nuevo selector booleano de Gateway,
experimental.is_mcp == true, utilizable en políticas HTTP para
permitir, bloquear o aislar las solicitudes coincidentes, según el
changelog de Cloudflare. Se lanza en beta y puede cambiar antes de la
disponibilidad general.
Cómo funciona la detección
Gateway identifica las solicitudes MCP inspeccionando cabeceras específicas del protocolo - MCP-Protocol-Version, más Mcp-Method y Mcp-Name, según el análisis de Forkast - en el tráfico inspeccionado por TLS, de modo que no hay que mantener ninguna lista de dominios permitidos. PPC Land informa de que la detección se construyó a partir de patrones observados en millones de solicitudes que cruzan a diario la red de Cloudflare.
La propia evolución del protocolo es lo que hizo esto posible. PPC Land rastrea la cabecera MCP-Protocol-Version hasta la versión 2025-06-18 de la especificación, que la introdujo, y hasta las revisiones 2025-11-25 y 2026-07-28, que la hicieron obligatoria. Forkast añade que el paso de la especificación 2026-07-28 a un modelo sin estado por solicitud es lo que hizo que el tráfico fuera identificable de forma fiable en la red.
La razón declarada de Cloudflare para tratar el tráfico de agentes como una categoría propia es conductual: "Sus decisiones son no deterministas, y pueden realizar la misma acción (o invocar la misma herramienta) indefinidamente, sin cansarse ni parar a almorzar", dice el anuncio sobre los agentes de IA.
Qué puede ver y qué no
La visibilidad tiene límites duros, y PPC Land los expone con claridad: "El tráfico cifrado tiene que pasar por el descifrado TLS antes de que Gateway pueda leer estas cabeceras. Los servidores stdio locales, las conexiones fuera de la red, el tráfico marcado como Do Not Inspect y cualquier solicitud que nunca atraviese Gateway quedan completamente fuera de la vista." Un desarrollador que ejecuta un servidor MCP local sobre stdio no está en el alcance; un portátil fuera de la red corporativa tampoco.
PPC Land también señala una limitación actual en el lado de la aplicación de políticas: los MCP Portals requieren servidores upstream accesibles a través de la internet pública, con el soporte de DNS privado aún pendiente.
Los dos problemas a los que apunta
PPC Land distingue los dos modos de fallo a los que apunta el lanzamiento: Shadow MCP - servidores que nadie aprobó, funcionando fuera de la gobernanza de seguridad - y la elusión del portal, donde un servidor aprobado se alcanza directamente en lugar de a través de la ruta sancionada. Los selectores de Traffic Source permiten que una política distinga las solicitudes enrutadas por el Portal de las conexiones directas, de modo que una organización puede bloquear el tráfico MCP directo mientras permite el que pasa por el Portal, según el anuncio de Cloudflare. Un nuevo panel de seguridad de IA informa del volumen de solicitudes MCP, los usuarios únicos y los servidores MCP únicos, según el changelog.
La urgencia detrás de las posturas de bloqueo por defecto está en las cifras que Forkast cita de un análisis de 19,000+ servidores MCP presentado en la DEF CON 34: 82% expuestos a path traversal, 34% vulnerables a inyección de comandos, y solo un 8.5% usando OAuth siquiera. El encuadre de Cloudflare sobre el orden del despliegue: "Empieza con la visibilidad, luego cierra las rutas que no deberían existir."
Qué significa esto para los desarrolladores
Si operas servidores MCP a los que se conectan usuarios empresariales, asume que tu tráfico ahora es clasificable en el borde de la red y que algunos clientes pasarán a políticas de solo portal - ser accesible a través de un portal sancionado, y hablar correctamente la especificación actual, se está convirtiendo en un requisito de despliegue más que en una cortesía. Comprueba que tu servidor envía correctamente la cabecera MCP-Protocol-Version: la misma cabecera que hace que te detecten es la que hace que te permitan correctamente.
Si estás en un equipo de seguridad o de plataforma, la secuencia práctica es la que describe Cloudflare: activa la detección, observa el panel para saber cuánto tráfico MCP existe ya en tu organización y luego escribe la política. Y conoce los puntos ciegos antes de confiar en el mapa - los servidores stdio y las máquinas fuera de la red nunca aparecen en él.
Las cifras de la DEF CON son el contexto que hace que este lanzamiento importe: un ecosistema donde un tercio de los servidores públicos es vulnerable a inyección de comandos es uno donde "qué agentes hablan con qué herramientas" deja de ser una cuestión de observabilidad y se convierte en una de control de acceso. El selector está en beta y su nombre puede cambiar - construye ahora el proceso de gobernanza, no una dependencia dura del nombre del campo.
Sources
- How Cloudflare detects MCP traffic and helps secure it - Cloudflare Blog
- MCP protocol detection and AI Security dashboard - Cloudflare Changelog
- Cloudflare Gateway blocks MCP calls that bypass approved portals - PPC Land
- Cloudflare Gateway MCP detection makes Shadow MCP visible - and blockable - Forkast