Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
MCP 隧道目前处于研究预览阶段。申请访问权限以进行试用。
隧道架构提供了强大的默认设置(仅出站连接、端到端加密和 IP 验证),但您的隧道堆栈的整体安全性还取决于您如何配置和操作它。本页介绍推荐的加固措施、泄露响应以及如何停用隧道。
upstream.allowed_ips。 使用能够覆盖您的 MCP 服务器的最小 CIDR 范围。这是代理的主要 SSRF 防御措施。如果您认为您的隧道令牌、TLS 密钥或代理主机已遭到泄露:
停止隧道堆栈
helm uninstall mcp-tunnel -n mcp-tunnel分离上游 MCP 服务器
从使用这些上游 MCP 服务器的任何 Managed Agent 会话中移除它们,并停止在 Messages API 请求的 mcp_servers 块中传递它们的 URL。
归档隧道
联系 Anthropic
向 Anthropic 支持团队报告疑似泄露。
轮换下游凭据
重新配置一个全新的隧道,并轮换受影响的 MCP 服务器签发的所有 OAuth 令牌。
在恢复服务前审查日志
在启用新隧道之前,检查疑似泄露时间窗口内的代理、cloudflared 和 MCP 服务器日志。
按照以下步骤停用隧道并删除所有存储的凭据。
停止隧道堆栈
helm uninstall mcp-tunnel -n mcp-tunnel归档隧道
在 Console 中,从 MCP tunnels 列表中归档隧道。
删除存储的凭据
使用编程访问时,setup 组件创建了一个以 release 命名的 Secret。未使用编程访问时,您自行创建了 mcp-tunnel-token 和 mcp-tunnel-cert。删除适用的项:
kubectl -n mcp-tunnel delete secret \
mcp-tunnel mcp-tunnel-token mcp-tunnel-cert \
--ignore-not-foundWas this page helpful?