Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
Son teknik kontrol · 17.08.2026 · Cloudflare WebMCP

Cloudflare WebMCP: AI Ajanlarına Web Sitenizde Güvenli Araçlar Sunma Rehberi

WebMCP, bir ajanın sayfadaki butonları tahmin ederek tıklaması yerine sitenin açıkça tanımladığı araçları keşfetmesini sağlar. Bu sayfa bir özellik tanıtımı değil; keşif, çağrı, yetki sınırı, doğrulama ve geri alma planını birlikte ele alan üretim rehberidir.

Üretim notu

WebMCP bir “gizli API” katmanı değildir. Tarayıcıdan gelen çağrıyı güvenilir kabul etmeyin; asıl yetki kontrolünü origin uygulamanızda yapın ve hassas işlemleri tekrar doğrulayın.

webmcp nedircloudflare webmcpwebmcp kurulum
TEKNİK UYGULAMA PROFİLİ
EKA CORE
Cloudflare WebMCP

6 Ağustos 2026 itibarıyla WebMCP geliştirici önizlemesindedir. Önce düşük riskli, salt-okunur bir araçla başlayın; işlem yapan araçları kullanıcı onayı, kapsamlı parametre doğrulaması ve sunucu tarafı yetkilendirme olmadan yayınlamayın.

06.08.2026Cloudflare duyurusu
Kontrol
document.modelContextTarayıcı yüzeyi
Kontrol
Read → WriteRisk sırası
Kontrol
Origin AuthYetki sınırı
Kontrol
Teknik rehber · production odaklı · resmî kaynaklar
Kısa cevap

6 Ağustos 2026 itibarıyla WebMCP geliştirici önizlemesindedir. Önce düşük riskli, salt-okunur bir araçla başlayın; işlem yapan araçları kullanıcı onayı, kapsamlı parametre doğrulaması ve sunucu tarafı yetkilendirme olmadan yayınlamayın.

01

Teknik kapsam ve önemli noktalar

WebMCP’nin tarayıcı içi AI ajanlarına web sitesi araçlarını nasıl sunduğunu; Cloudflare Browser Run ile keşif, araç çağrısı, izin ve üretim güvenliğini adım adım öğrenin.

06.08.2026Cloudflare duyurusu

Browser Run tarafında WebMCP desteği geliştirici önizlemesi olarak duyuruldu.

document.modelContextTarayıcı yüzeyi

Araçlar sayfanın model context yüzeyi üzerinden tanımlanır ve ajan tarafından keşfedilebilir.

Read → WriteRisk sırası

İlk pilotu salt-okunur araçla başlatmak, ödeme veya hesap değişikliği gibi işlemleri sonraya bırakmak daha güvenlidir.

Origin AuthYetki sınırı

Gerçek izin kontrolü tarayıcı tanımında değil origin uygulama katmanında yapılmalıdır.

Bu sayfada

  1. WebMCP çağrısı gerçekte nasıl akar?
  2. İlk aracı: sipariş durumunu salt-okunur tasarla
  3. Ajan bağlamından önce klasik HTTP doğrulaması yapın
  4. Tehdit modeli: ajan hatası ile saldırgan girdisini ayırın
  5. Üretime almadan önce yayın kapısı
  6. Sık sorulan sorular
02

WebMCP çağrısı gerçekte nasıl akar?

Ajanın aracı görmesi ile işlemin güvenli biçimde tamamlanması aynı şey değildir. Katmanları ayrı düşünmek hata ayıklamayı ve yetkilendirmeyi kolaylaştırır.

1) Web sayfası araç adını, açıklamasını ve parametre şemasını tarayıcıya bildirir. Ajan önce bu sözleşmeyi okur; DOM üzerinde rastgele tıklama yapmak zorunda kalmaz.
2) Ajan bir aracı çağırdığında tarayıcı tarafı yalnızca köprü görevi görür. Oturum, rol, kota ve iş kuralı origin endpoint tarafından tekrar doğrulanmalıdır.
3) Sonuç ajan için kısa ve yapılandırılmış olmalıdır. Gereksiz HTML veya tüm veritabanı kaydını döndürmek hem token maliyetini hem veri sızıntısı riskini artırır.
03

İlk aracı: sipariş durumunu salt-okunur tasarla

Pilot için kullanıcı adına işlem yapan bir fonksiyon yerine, kimliği doğrulanmış kullanıcının kendi verisini okuyan dar kapsamlı bir araç seçin.

Araç adı işlevi açıkça anlatsın: `order_status` gibi. “do_action” gibi belirsiz isimler modelin yanlış araç seçme ihtimalini artırır.
Parametreyi mümkün olduğunca dar tutun: sipariş numarası için uzunluk, karakter seti ve format doğrulaması yapın.
Endpoint siparişin oturum sahibine ait olup olmadığını kontrol etsin. Araç şeması bunu garanti etmez.
04

Ajan bağlamından önce klasik HTTP doğrulaması yapın

WebMCP problemi sandığınız şey çoğu zaman origin, oturum veya CORS problemidir. Önce normal HTTP katmanını izole edin.

Komut
curl -I https://ornekalanadi.com
Komut
curl -sS https://ornekalanadi.com/api/order-status -H "Accept: application/json"
Komut
curl -sS -D- https://ornekalanadi.com/ | head -40
05

Tehdit modeli: ajan hatası ile saldırgan girdisini ayırın

Prompt injection, aşırı yetki ve doğrulanmamış parametreler aynı kategori değildir; her birinin kontrolü farklıdır.

RiskBelirtiKontrol
Prompt injectionAjan beklenmeyen aracı seçiyorDar araç açıklaması, allow-list, kullanıcı onayı
Aşırı yetkiSalt-okunur iş için yazma tokenı kullanılıyorAyrı servis hesabı ve minimum scope
Parametre kötüye kullanımıBeklenmeyen ID, URL veya dosya yoluSunucu tarafı şema + iş kuralı doğrulaması
06

Üretime almadan önce yayın kapısı

WebMCP aracını normal bir API değişikliği gibi versiyonlayın, loglayın ve geri alınabilir hale getirin.

Araç çıktısında kişisel veya operasyonel olarak gereksiz alan kalmadığını kontrol edin.
Başarılı ve reddedilen çağrıları ayrı loglayın; secret veya tam yetkilendirme başlığını loga yazmayın.
Özellik bayrağı veya yapılandırma ile aracı anında kapatabileceğiniz bir kill switch bırakın.
EKA SUNUCU · TECHNICAL

AI ajanlarına açık web özellikleri için güvenli sunucu temeli kurun

WebMCP sadece tarayıcı tarafı değildir; origin API, loglama, TLS, rate limit ve erişim politikası birlikte tasarlanmalıdır. Eka Sunucu altyapınızı bu iş yüküne göre boyutlandırabilir.

Production ilkesiÖlç → Test Et → Canlıya AlUydurma benchmark verisi kullanılmaz.
SRC

Resmî kaynaklar

Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.

EKA

İlgili teknik içerikler

İlgili altyapı ve uygulama rehberleriyle devam edin.

FAQ

Sık sorulan sorular

Cloudflare WebMCP

WebMCP ile klasik MCP aynı şey mi?

Hayır. WebMCP tarayıcı içindeki web sayfasının araçlarını ajanlara açmaya odaklanır; MCP ise istemci-sunucu arasında daha genel bir araç ve bağlam protokolüdür.

WebMCP üretimde kullanılabilir mi?

Teknik olarak pilot yapılabilir ancak geliştirici önizlemesi olduğu için değişiklik riski yüksektir. Kritik işlemleri doğrudan buna bağımlı hale getirmemek daha güvenlidir.

Araç çağrısında kimlik doğrulama nerede yapılmalı?

Origin uygulamada. Tarayıcı tarafındaki araç tanımı yalnızca sözleşmedir; erişim kararı sunucuda verilmelidir.

İlk hangi aracı açmak mantıklı?

Düşük riskli ve salt-okunur bir işlem: durum sorgulama, ürün stok bilgisi veya dokümantasyon araması gibi.

Top