Les tunnels MCP sont en aperçu de recherche. Demandez l'accès pour les essayer.
L'architecture de tunnel fournit des paramètres par défaut robustes (connectivité sortante uniquement, chiffrement de bout en bout et validation des adresses IP), mais la sécurité globale de votre pile de tunnel dépend également de la manière dont vous la configurez et l'exploitez. Cette page couvre les recommandations de renforcement, la réponse aux violations et la procédure de mise hors service d'un tunnel.
upstream.allowed_ips. Utilisez les plages CIDR les plus petites possibles couvrant vos serveurs MCP. Il s'agit de la principale défense du proxy contre les attaques SSRF.Si vous pensez que votre jeton de tunnel, vos clés TLS ou votre hôte proxy ont été compromis :
Arrêtez la pile de tunnel
helm uninstall mcp-tunnel -n mcp-tunnelDétachez les serveurs MCP en amont
Retirez les serveurs MCP en amont de toutes les sessions Managed Agent qui les utilisent, et cessez de transmettre leurs URL dans le bloc mcp_servers des requêtes de l'API Messages.
Archivez le tunnel
L'archivage invalide le jeton de tunnel et détache le domaine. Dans la Console, archivez le tunnel depuis la liste MCP tunnels. Pour archiver via l'API à la place, consultez Archiver un tunnel.
Contactez Anthropic
Signalez la compromission suspectée au support Anthropic.
Renouvelez les identifiants en aval
Provisionnez un nouveau tunnel et renouvelez tous les jetons OAuth émis par les serveurs MCP affectés.
Examinez les journaux avant de rétablir le service
Inspectez les journaux du proxy, de cloudflared et des serveurs MCP pour la période de compromission suspectée avant de mettre le nouveau tunnel en ligne.
Suivez ces étapes pour mettre un tunnel hors service et supprimer tous les identifiants stockés.
Arrêtez la pile de tunnel
helm uninstall mcp-tunnel -n mcp-tunnelArchivez le tunnel
Dans la Console, archivez le tunnel depuis la liste MCP tunnels.
Supprimez les identifiants stockés
Avec l'accès programmatique, le composant de configuration a créé un seul Secret nommé d'après la release. Sans accès programmatique, vous avez créé vous-même mcp-tunnel-token et mcp-tunnel-cert. Supprimez ceux qui s'appliquent :
kubectl -n mcp-tunnel delete secret \
mcp-tunnel mcp-tunnel-token mcp-tunnel-cert \
--ignore-not-foundWas this page helpful?