
Cloudflare 一鍵替網站加 WebMCP:免改前端有條件,AI agent 可做幾多?
橋接碼可接駁既有 MCP 工具,瀏覽器支援同安全閘仍未成熟
Cloudflare 想做嘅事幾直接:網站管理員喺控制台開一個掣,下一次送出去嘅 HTML 就會多一段 WebMCP 橋接碼,支援呢套實驗功能嘅瀏覽器 agent 隨即可以發現網站公開咗咩工具。對本身已經用緊 Cloudflare、又想試 agent 操作網站嘅團隊,確實慳咗部署前端程式呢一步。
「免改程式」只包接駁,網站功能唔會自己生出嚟
iThome 報道指,Cloudflare 會用 HTMLRewriter 喺邊緣網絡改寫 HTML response,加入同網站同源嘅橋接 script。瀏覽器冇 WebMCP,段 script 就會收工,原有頁面照常運作。官方話靜態網站同 single-page app 都用到;不過佢主要只係方便咗安裝同派送橋接碼,網站原本冇 MCP server,開掣之後都唔會突然識得查訂單、改會員資料或者完成付款。
首批預覽得兩個工具包。Content Credentials 工具會喺瀏覽器讀取圖片嘅 C2PA 資料,包括聲稱嘅作者、修改紀錄同簽署憑證;佢暫時只係解碼,未有用密碼學驗證簽章,結果亦會標明未驗證。另一個 Site MCP Server 工具包就實用得多:佢會讀取網站已有嘅 MCP 工具清單,再向瀏覽器 agent 註冊代理工具。換句話講,有現成 MCP 後端嘅網站先最食到呢次更新。

圖片:Cloudflare
同截圖加模擬點擊差喺邊
一般瀏覽器 agent 要先「睇」畫面,再估邊個係搜尋框、邊粒掣係結帳,逐步模擬鍵盤同滑鼠。版面一改、彈出 cookie banner,或者同頁有幾粒意思相近嘅按鈕,成條操作鏈就容易走樣。WebMCP 改用有名稱、說明同參數格式嘅工具,例如直接呼叫商品搜尋,再傳入關鍵字同價格範圍,少咗認畫面同搵位置呢堆步驟。
呢套做法通常會穩定過純視覺操作,但都未去到傳統 API 嗰種可預期程度。Agent 仍要靠模型理解自然語言工具說明,再揀啱工具同填啱參數;Google 嘅開發文件亦叫網站先替工具做 eval,測試模型會唔會揀錯功能。結構化介面減少咗亂撳掣,模型判斷本身仍有機會出錯。
登入狀態帶過去,方便同風險一齊放大
Cloudflare 官方解釋,Site MCP Server 工具會由訪客頁面直接連返網站嘅 MCP endpoint,沿用當時嘅登入 session,操作唔使先經 Cloudflare server。用家叫 agent 查自己張訂單會好順手,但同一個 session 如果有改地址、刪資料、落單或者退款權限,agent 一樣可能掂到。網站後端仍要逐次檢查身份同權限,唔可以見到有效 cookie 就放行。
確認操作亦唔應該淨靠工具說明寫句「呢個動作有風險」。Chrome 嘅 WebMCP 安全指引建議,除非工具清楚標示只讀,agent 應先當佢會改動資料,敏感操作要保留真人確認。對網店同管理後台,較穩陣嘅做法包括拆開查詢同寫入權限、付款前再次核實內容、替重複呼叫加保護,同記錄每次工具呼叫,出事先有得追。
Prompt injection 仍然避唔開
WebMCP 規格草案已經列出兩條明顯攻擊路線:惡意網站可以喺工具名稱、說明或參數藏指令;正常網站回傳嘅評論、留言等第三方內容亦可能夾帶 prompt injection。Agent 又可能同時帶住登入狀態、瀏覽資料同跨網站內容,一旦分唔清指令同資料,後果可以由揀錯貨一路去到洩漏私人資料。
Cloudflare 今次幫網站拆走咗接入 WebMCP 嘅部署門檻,對已有 MCP server 嘅團隊幾有吸引力。不過 WebMCP 仍係開發者預覽,規格、API 同瀏覽器支援都會變;Chrome 官方文件亦仍以實驗 flag、origin trial 同早期預覽為主。網站管理員現階段適合先由只讀搜尋、內容資料同測試環境開始,涉及帳戶、金錢同刪除資料嘅工具就要等權限同確認機制做好先開。
參考來源
- iThome — Cloudflare讓網站免改程式啟用WebMCP,AI代理可直接使用網站功能 — original report
- Cloudflare Blog:Give any website a WebMCP interface — 官方一手公告,核實邊緣注入、HTMLRewriter、MCP session 接駁同 C2PA 限制
- WebMCP Draft Community Group Report — 規格草案,核實 API 狀態、權限政策、prompt injection 同私隱風險
- Chrome for Developers:WebMCP — 核實瀏覽器支援仍屬實驗階段,以及結構化工具同模擬操作嘅分別
- Chrome for Developers:Agent security considerations for WebMCP — 官方安全指引,支援真人確認、跨來源限制同防 prompt injection 建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







