Туннели MCP находятся в стадии исследовательской предварительной версии. Запросите доступ, чтобы попробовать их.
Архитектура туннелей обеспечивает надёжные настройки по умолчанию (только исходящие соединения, сквозное шифрование и проверка IP-адресов), однако общая безопасность вашего стека туннеля также зависит от того, как вы его настраиваете и эксплуатируете. На этой странице рассматриваются рекомендуемые меры по усилению защиты, реагирование на нарушения безопасности и порядок вывода туннеля из эксплуатации.
upstream.allowed_ips. Используйте наименьшие диапазоны CIDR, охватывающие ваши MCP-серверы. Это основная защита прокси от SSRF-атак.Если вы считаете, что ваш токен туннеля, TLS-ключи или хост прокси были скомпрометированы:
Остановите стек туннеля
helm uninstall mcp-tunnel -n mcp-tunnelОтключите вышестоящие MCP-серверы
Удалите вышестоящие MCP-серверы из всех сессий Managed Agent, которые их используют, и прекратите передавать их URL-адреса в блоке mcp_servers запросов Messages API.
Архивируйте туннель
Архивирование делает токен туннеля недействительным и отсоединяет домен. В Console архивируйте туннель из списка MCP tunnels. Чтобы вместо этого выполнить архивирование через API, см. раздел Архивирование туннеля.
Свяжитесь с Anthropic
Сообщите о предполагаемой компрометации в службу поддержки Anthropic.
Выполните ротацию нижестоящих учётных данных
Заново подготовьте новый туннель и выполните ротацию всех OAuth-токенов, выданных затронутыми MCP-серверами.
Просмотрите журналы перед восстановлением работы
Изучите журналы прокси, cloudflared и MCP-серверов за период предполагаемой компрометации, прежде чем вводить новый туннель в эксплуатацию.
Выполните следующие шаги, чтобы вывести туннель из эксплуатации и удалить все сохранённые учётные данные.
Остановите стек туннеля
helm uninstall mcp-tunnel -n mcp-tunnelАрхивируйте туннель
В Console архивируйте туннель из списка MCP tunnels.
Удалите сохранённые учётные данные
При программном доступе компонент настройки создал один Secret, названный по имени релиза. Без программного доступа вы самостоятельно создали mcp-tunnel-token и mcp-tunnel-cert. Удалите те из них, которые применимы:
kubectl -n mcp-tunnel delete secret \
mcp-tunnel mcp-tunnel-token mcp-tunnel-cert \
--ignore-not-foundWas this page helpful?