Browser Run tarafında WebMCP desteği geliştirici önizlemesi olarak duyuruldu.
WebMCP, bir ajanın sayfadaki butonları tahmin ederek tıklaması yerine sitenin açıkça tanımladığı araçları keşfetmesini sağlar. Bu sayfa bir özellik tanıtımı değil; keşif, çağrı, yetki sınırı, doğrulama ve geri alma planını birlikte ele alan üretim rehberidir.
WebMCP bir “gizli API” katmanı değildir. Tarayıcıdan gelen çağrıyı güvenilir kabul etmeyin; asıl yetki kontrolünü origin uygulamanızda yapın ve hassas işlemleri tekrar doğrulayın.
6 Ağustos 2026 itibarıyla WebMCP geliştirici önizlemesindedir. Önce düşük riskli, salt-okunur bir araçla başlayın; işlem yapan araçları kullanıcı onayı, kapsamlı parametre doğrulaması ve sunucu tarafı yetkilendirme olmadan yayınlamayın.
6 Ağustos 2026 itibarıyla WebMCP geliştirici önizlemesindedir. Önce düşük riskli, salt-okunur bir araçla başlayın; işlem yapan araçları kullanıcı onayı, kapsamlı parametre doğrulaması ve sunucu tarafı yetkilendirme olmadan yayınlamayın.
WebMCP’nin tarayıcı içi AI ajanlarına web sitesi araçlarını nasıl sunduğunu; Cloudflare Browser Run ile keşif, araç çağrısı, izin ve üretim güvenliğini adım adım öğrenin.
Browser Run tarafında WebMCP desteği geliştirici önizlemesi olarak duyuruldu.
Araçlar sayfanın model context yüzeyi üzerinden tanımlanır ve ajan tarafından keşfedilebilir.
İlk pilotu salt-okunur araçla başlatmak, ödeme veya hesap değişikliği gibi işlemleri sonraya bırakmak daha güvenlidir.
Gerçek izin kontrolü tarayıcı tanımında değil origin uygulama katmanında yapılmalıdır.
Ajanın aracı görmesi ile işlemin güvenli biçimde tamamlanması aynı şey değildir. Katmanları ayrı düşünmek hata ayıklamayı ve yetkilendirmeyi kolaylaştırır.
Pilot için kullanıcı adına işlem yapan bir fonksiyon yerine, kimliği doğrulanmış kullanıcının kendi verisini okuyan dar kapsamlı bir araç seçin.
WebMCP problemi sandığınız şey çoğu zaman origin, oturum veya CORS problemidir. Önce normal HTTP katmanını izole edin.
curl -I https://ornekalanadi.comcurl -sS https://ornekalanadi.com/api/order-status -H "Accept: application/json"curl -sS -D- https://ornekalanadi.com/ | head -40Prompt injection, aşırı yetki ve doğrulanmamış parametreler aynı kategori değildir; her birinin kontrolü farklıdır.
| Risk | Belirti | Kontrol |
|---|---|---|
| Prompt injection | Ajan beklenmeyen aracı seçiyor | Dar araç açıklaması, allow-list, kullanıcı onayı |
| Aşırı yetki | Salt-okunur iş için yazma tokenı kullanılıyor | Ayrı servis hesabı ve minimum scope |
| Parametre kötüye kullanımı | Beklenmeyen ID, URL veya dosya yolu | Sunucu tarafı şema + iş kuralı doğrulaması |
WebMCP aracını normal bir API değişikliği gibi versiyonlayın, loglayın ve geri alınabilir hale getirin.
WebMCP sadece tarayıcı tarafı değildir; origin API, loglama, TLS, rate limit ve erişim politikası birlikte tasarlanmalıdır. Eka Sunucu altyapınızı bu iş yüküne göre boyutlandırabilir.
Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.
İlgili altyapı ve uygulama rehberleriyle devam edin.
Cloudflare WebMCP
Hayır. WebMCP tarayıcı içindeki web sayfasının araçlarını ajanlara açmaya odaklanır; MCP ise istemci-sunucu arasında daha genel bir araç ve bağlam protokolüdür.
Teknik olarak pilot yapılabilir ancak geliştirici önizlemesi olduğu için değişiklik riski yüksektir. Kritik işlemleri doğrudan buna bağımlı hale getirmemek daha güvenlidir.
Origin uygulamada. Tarayıcı tarafındaki araç tanımı yalnızca sözleşmedir; erişim kararı sunucuda verilmelidir.
Düşük riskli ve salt-okunur bir işlem: durum sorgulama, ürün stok bilgisi veya dokümantasyon araması gibi.