Cloudflare anunció que comenzó a ofrecer WriteGuard en una versión beta privada para sus puertas de enlace de servidores MCP, con el fin de proporcionar una capa centralizada de control sobre las acciones ejecutadas por agentes respaldados por inteligencia artificial. La herramienta combina políticas de herramientas, la identidad del usuario y del agente, la atribución de las operaciones a su origen y la auditoría centralizada, lo que permite dejar pasar la solicitud, enriquecerla con datos de identificación o bloquearla antes de ejecutar el controlador responsable de llevarla a cabo.
El problema que aborda WriteGuard
Cloudflare cita un escenario en el que los tickets de errores comienzan a cerrarse a un ritmo acelerado, mientras que en los registros parece que el mismo ingeniero ejecuta todas las operaciones. En el ejemplo, el ingeniero tenía varios agentes funcionando en sesiones simultáneas, y uno de ellos provocó la ejecución de una tarea de limpieza con una instrucción demasiado amplia. Determinar qué agente era responsable llevó media hora, y corregir el estado del sistema de tickets se volvió más complejo porque los cambios manuales y los cambios de los agentes se registraron a nombre del mismo ingeniero, mientras que los registros de red no distinguían entre las distintas sesiones de los agentes.
Cloudflare considera que los riesgos pueden ser mayores en otros sistemas: un agente con permiso para acceder a software de contratos podría modificar un acuerdo, enviar cientos de respuestas a clientes mediante el sistema de soporte o eliminar tablas completas de una base de datos. Por ello, la empresa no quiso depender de la capacidad de cada empleado para configurar correctamente cada agente o supervisar cada llamada a una herramienta.
El papel de MCP en la arquitectura interna
La sigla MCP corresponde a Model Context Protocol, un estándar utilizado para conectar aplicaciones de inteligencia artificial con herramientas y fuentes de datos externas. Un servidor MCP proporciona herramientas que pueden utilizar los clientes conectados, y cada herramienta tiene un nombre, una descripción, un esquema de entradas y un controlador que ejecuta la tarea. Cuando el agente selecciona una herramienta, un cliente MCP envía su llamada al servidor, que a su vez interactúa con la aplicación o el sistema posterior.
Cloudflare utiliza servidores MCP en la arquitectura que respalda sus agentes internos, mediante clientes locales como OpenCode y Cloudflare OS, además de servicios de agentes de larga duración. Estos servidores funcionan detrás de Cloudflare Access y se accede a ellos a través de una única puerta de enlace interna para servidores MCP. La puerta de enlace conectaba 13 servidores cuando la empresa describió su arquitectura interna para la ingeniería de inteligencia artificial en abril; posteriormente, la cifra aumentó a 27 servidores en el momento de la publicación del artículo, mientras los equipos siguen lanzando nuevos servidores cada mes.
De solo lectura a la ejecución de acciones
Los servidores comenzaron en modo de solo lectura, lo que permitía a los equipos buscar en Jira, GitLab, la wiki y los sistemas operativos, y consultar información sin modificarla. A medida que los modelos mejoraron y los equipos adquirieron más experiencia en el uso de la inteligencia artificial, empleados de ingeniería, producto, diseño, ventas y éxito del cliente solicitaron herramientas capaces de ejecutar acciones.
Antes de ampliar los permisos de escritura, Cloudflare quería controlar de forma centralizada las acciones de escritura que podían ejecutar los agentes, mostrar las etiquetas de los agentes en las aplicaciones posteriores y crear un rastro de auditoría que facilitara la investigación de su actividad. La empresa afirma que los controles del lado del cliente, como las habilidades o las indicaciones de aclaración, no proporcionan una base suficiente, porque su comportamiento varía según el entorno de ejecución y los usuarios pueden desactivarlos.
Políticas, atribución y auditoría centralizadas
WriteGuard utiliza la configuración de cada herramienta y el contexto de la solicitud para determinar la acción adecuada. Puede dejar pasar la llamada sin cambios, añadir datos de atribución del agente a las operaciones de escritura compatibles y crear un evento de auditoría despojado de datos innecesarios, o bloquear la acción antes de ejecutar su controlador.
La herramienta permite definir la política junto a cada herramienta sin modificar el servidor MCP subyacente. Cada herramienta recibe un nivel de riesgo, un estado de habilitación o deshabilitación y configuraciones específicas de etiquetado. Los niveles de riesgo determinan si la acción se registrará y si se permitirá la llamada a la herramienta; también permiten consultar el registro de auditoría según el nivel de riesgo. Las configuraciones de etiquetado permiten añadir la atribución del agente y elegir el formato de texto más adecuado para la aplicación posterior, sin necesidad de realizar cambios de código en el propio servidor MCP.
Cloudflare aclara que la versión disponible actualmente es una versión beta privada para puertas de enlace de servidores MCP, y la fuente no indicó cuándo estará disponible de forma general ni proporcionó detalles adicionales sobre el alcance del acceso.