这是因为传统权限模型是为人类设计的。高级工程师可以部署代码、查数据库,但风险有上限——人会有判断力,人有速度上限。AI Agent 改了规则:决定不确定,还能无限重复同一动作。
我们注意到一个更现实的问题:员工可以一行配置让 Claude Code、Cursor 或 VS Code 接入公司 MCP 服务器,不需要 IT 审批。Cloudflare 把这种绕过审批的连接叫"影子 MCP",本周发布的新功能就是要在网络层识别和拦截这些流量。
这是什么
MCP(Model Context Protocol,模型上下文协议)是 Anthropic 去年推出的开放标准,让 AI Agent 接入第三方工具、数据库、公司内部系统时有了共同语言。相当于给 AI 装上了"手",能直接干活。Cloudflare 的方案分三层:客户端、网络层、服务器本身。其 Gateway 产品可以在网络层识别 MCP 流量信号,强制只走审批路径。
行业怎么看
支持者认为这是"AI 时代的安全基础设施"。Anthropic、OpenAI、Microsoft 都把 MCP 接入主流开发工具,企业数据暴露面比过去大几个数量级,必须有人兜底。但也有反对声音。安全研究员指出:MCP 协议本身不规定主机名或路径特征,任何 HTTPS 调用都可能是 MCP 流量,纯靠网络层识别很难精确。集中到单一网关也成了新的单点故障和攻击面。一位欧洲银行安全负责人私下说:"我们更担心 Agent 学会怎么绕过它。"
对普通人的影响
对企业 IT:传统"边界防护"思路失效。Agent 没有固定 IP、没有固定作息,IT 不能再靠"谁在什么时间连了什么"排查问题。对个人职场:白领用 AI 工具会越来越受限。合规部门会要求使用经过审批的工具,未审批的 Cursor、Claude Code 可能被公司禁用。
对消费市场:网络安全行业格局可能重洗。Cloudflare、Zscaler、Palo Alto Networks 等老牌厂商都在抢"AI Agent 流量"这块新蛋糕。