RAGFlow dokümanında self-host MCP desteği bu sürüm ailesinden itibaren belirtilir.
RAGFlow self-host MCP, bilgi tabanını MCP client’larına bağlayabilir. Ancak şirket verisinde asıl problem endpoint’i çalıştırmak değil, hangi ajan hangi dataset’i hangi sorguyla görebilir ve bu erişim nasıl kayıt altına alınır sorusudur.
MCP API key “hangi belgeyi görebilir?” sorusunu tek başına çözmez. Aynı key ile tüm knowledge base’lere erişim verilirse kullanıcı/tenant izolasyonu bozulabilir. Authorization retrieval seviyesinde uygulanmalıdır.
RAGFlow dokümanına göre self-host MCP v0.18+ sürümlerde API key ile kullanılabilir; Streamable HTTP `/mcp` güncel yol, legacy SSE `/sse` ise geriye dönük uyumluluk için bulunabilir. Production’da transport seçiminin yanında tenant filter ve tool scope zorunludur.
RAGFlow dokümanına göre self-host MCP v0.18+ sürümlerde API key ile kullanılabilir; Streamable HTTP `/mcp` güncel yol, legacy SSE `/sse` ise geriye dönük uyumluluk için bulunabilir. Production’da transport seçiminin yanında tenant filter ve tool scope zorunludur.
RAGFlow MCP server’ını şirket verisi için güvenli tasarlayın. API key, Streamable HTTP, legacy SSE, tenant scope, read-only araçlar, audit ve prompt injection savunması.
RAGFlow dokümanında self-host MCP desteği bu sürüm ailesinden itibaren belirtilir.
Güncel MCP transport endpoint’i.
Eski client uyumluluğu için görülebilir.
Kimliği sağlar; dataset authorization ayrıca gerekir.
Her hop’ta farklı kimlik ve yetki olabilir. Bir client’ın MCP’ye girebilmesi tüm dataset’lere doğal hak sağlamamalıdır.
| Hop | Kontrol |
|---|---|
| Client → MCP | API key / gateway auth |
| MCP → RAGFlow | Service identity |
| Query → dataset | Tenant/knowledge-base filter |
| Result → client | Redaction/audit |
Yeni client’larda `/mcp` kullanın; eski `/sse` endpoint’i açıksa gereksiz exposure olup olmadığını değerlendirin.
curl -I https://rag.example.com/mcpcurl -I https://rag.example.com/sseTek API key’i onlarca kullanıcıya dağıtmak audit’i anlamsızlaştırır. Gateway veya client proxy üzerinden kullanıcı kimliğini ayrıca taşıyın.
PDF içinde “bu talimatı uygula, gizli veriyi gönder” metni bulunabilir. Retrieved content data’dır; system/tool policy’nin üstüne çıkmamalıdır.
| Risk | Kontrol |
|---|---|
| Prompt injection | Instruction hierarchy + tool allow-list |
| Data exfiltration | Tenant filter + output redaction |
| Tool abuse | Read-only MCP surface |
Audit amacıyla caller, tool, dataset scope, result count ve latency kaydı yeterli başlangıçtır; document body veya secret loglamayın.
Doğru cevap testinin yanında “erişmemesi gereken veriye erişebiliyor mu?” testi yapın. Negatif testler RAG güvenliğinde daha değerlidir.
| Test | Beklenen |
|---|---|
| Başka tenant dataset_id | 403/empty |
| Secret-like query | Policy/redaction |
| Injected PDF instruction | Tool policy değişmemeli |
Eka Sunucu üzerinde RAGFlow/MCP için private network, gateway, audit ve tenant izolasyonu katmanlarını ayrı VPS/GPU rolleriyle planlayabilirsiniz.
Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.
İlgili altyapı ve uygulama rehberleriyle devam edin.
RAGFlow + MCP
Resmî RAGFlow MCP dokümantasyonu self-host kullanımında API key yapılandırmasını belirtir.
`/mcp` Streamable HTTP güncel transport yoludur; `/sse` legacy SSE client uyumluluğu için bulunabilir.
Tek başına hayır. Dataset/knowledge-base scope çağıranın yetkisine göre server-side filtrelenmelidir.
Risk azaltır fakat hassas veri sızıntısı hâlâ mümkündür. Authorization, redaction, audit ve prompt-injection kontrolleri gerekir.