
鲸牙启量认为,GEO(生成式引擎优化)面对 Cloudflare 这次 MCP 工具暴露与 Code Mode 更新时,重点不是多接一个工具,而是把工具发现、权限审批和执行记录做成模型与人工都能检查的边界。
发生了什么:MCP 工具可以不再被 Think 自动直接暴露
Cloudflare 在 2026 年 7 月 22 日发布 Agents SDK 与 Code Mode 更新。Agents SDK 会在实时连接的工具目录未变化时复用已经转换的 MCP 输入和输出 schema,减少每个模型轮次重复把 JSON Schema 转换为 Zod 的工作。
更关键的变化是 @cloudflare/think 新增 includeMcpTools。开发者把它设为 false 后,可以跳过 Think 自动调用 getAITools()、不把 MCP 工具直接加入模型工具集;MCP 的注册、恢复、发现、原始目录访问、直接调用和 Code Mode connector 仍然保留。这为“连接存在,但只通过受控入口暴露”提供了明确配置。
同一天的文档还说明,@cloudflare/codemode 的持久化运行时句柄新增 execute()、search() 和 describe()。非 AI SDK 主机也能搜索 connector 方法、读取方法说明并执行代码。search 和 describe 的结果会对受保护方法返回 requiresApproval: true,执行暂停后可以通过现有 approve 和 reject 方法处理。
Cloudflare 的 MCP connector 指南展示了另一层控制:在 connector 的 tool() 装饰钩子中,可以把具体方法标记为 requiresApproval: true。持久化运行时会在执行该方法前暂停,并在批准后恢复同一段程序。文档同时提醒,把 Agents SDK 工具集合直接传给简单的 createCodeTool(),不会获得 connector 运行时的持久化暂停、批准和恢复流程;有副作用工具或需要按需发现时,应使用 connector。
为什么重要:连接、暴露、发现和执行是四个不同决策
很多团队把“已经连接 MCP server”等同于“模型应该看见全部工具”,再把“模型看见工具”等同于“可以直接执行”。这会让只读查询、草稿生成、发消息、改配置和删除数据混在同一个工具集里。工具越多,定义占用的上下文越大,误选和越权的影响范围也越大。
本次更新给出一个更细的工程拆分:连接负责身份与通信;暴露决定模型当前可见的入口;发现让模型按任务加载少量方法;审批阻止有副作用动作自动落地;执行历史支持恢复与追踪。品牌可以让目录持续在线,却不必把所有操作在每轮对话中直接交给模型。
这也改变了内容团队对“工具说明”的理解。方法名、描述、参数、前置条件、失败状态和审批标记不只是开发文档,它们会参与模型选择和执行。含糊的 update、send、apply 无法告诉模型影响对象;缺少范围和副作用的说明,也无法帮助审批人快速判断风险。
证据与口径:事实、推论和限制分别说明
官方事实。 2026 年 7 月 22 日的 Cloudflare changelog 公布 schema 转换复用、Think 的 includeMcpTools 以及 Code Mode 运行时的 execute()、search()、describe();受保护方法可在发现结果中显示审批要求。MCP connector 文档说明装饰方法、持久化暂停和批准恢复流程。
本文推论。 这些机制让品牌能够把“可发现”和“可执行”分层,进而把工具描述纳入事实与权限治理。这是根据官方 API 行为作出的内容工程判断,不是 Cloudflare 对搜索排名、模型正确率或安全结果的保证。
重要限制。 Cloudflare 将 Code Mode 标注为实验性,可能出现破坏性变更。审批标记也不能替代上游授权:MCP server、主机回调和真实业务 API 仍应校验身份、租户、资源范围和参数。生成代码的沙箱隔离不能自动修复后端越权。
实施建议。 先从一个只读目录和一个可逆动作开始,分别验证发现、描述、拒绝、批准、超时、重放和回滚。不要在没有后端授权与审计的情况下,仅依赖模型提示或前端批准按钮。
本报道研究日为 2026 年 7 月 23 日,事件窗口为 Cloudflare 2026 年 7 月 22 日 changelog 与当日更新文档。软件包行为可能快速变化,实际部署应锁定版本并核对对应 API reference。
对 GEO 与 SEO 的影响:品牌工具描述成为机器可用的操作内容
SEO 主要管理公开页面的可发现性与可理解性;生成式场景进一步把品牌能力暴露为可调用方法。工具说明若与帮助中心、价格页或政策页不一致,模型可能引用一个规则,却执行另一套限制。内容团队和 API 团队因此需要共享术语、对象 ID、适用范围和版本。
例如“创建退款”方法应写明订单状态、金额上限、支持币种、地区、资格、是否需要人工批准、幂等键、成功结果和失败码。模型通过 search 找到它时,describe 返回的说明应足够判断是否适用;审批界面再展示真实参数与影响对象,而不是只显示“是否允许调用工具”。
站内的智能体 API 操作边界写法提供前提、权限、确认、错误和版本的通用框架;网页提示注入的内容边界检查表补充了外部内容与指令隔离。本次新事实是 Cloudflare 把自动暴露开关、渐进发现、方法审批标记和持久化执行连接到了具体 SDK 接口。
品牌行动建议:工具注册表增加八个治理字段
1. 业务对象
工具究竟操作订单、客户、内容、项目还是账户?名称中写出对象和动作,例如 orders.get、refunds.propose、articles.publish,避免笼统的 run 或 update。
2. 读取或副作用等级
区分只读、生成草稿、可逆变更、资金或权限变更、不可逆操作。等级决定是否直接暴露、是否需要批准、谁能批准以及是否允许批量执行。
3. 适用范围
记录租户、地区、产品、用户角色和资源范围。工具 schema 要表达必填范围,后端也要依据认证上下文重新校验,不能信任模型传入的 tenantId 或 userId。
4. 权威说明与版本
每个方法链接到帮助中心、政策或 API 契约的权威版本。参数枚举变化时,同时更新工具描述、页面说明和评测。GEO 工具治理需要能追溯“模型看到的是哪一版规则”。
5. 审批策略
列出触发审批的条件,例如金额阈值、批量数量、敏感对象、跨区域操作或低置信匹配。审批必须展示方法、参数、影响、来源事实、可否撤销和超时结果。
6. 幂等与重放
持久化执行可能暂停和恢复,业务 API 要用幂等键避免批准后重复扣款或重复发送。记录哪些读取可以重放、哪些结果需要缓存、哪些外部状态必须重新确认。
7. 错误与安全状态
为权限不足、对象不存在、政策不适用、审批过期、工具超时和外部服务失败提供稳定错误码。失败后系统应保持安全状态,并告诉模型下一步是重试、补充信息还是人工处理。
8. 审计与撤销
至少保存调用人或会话、工具版本、参数摘要、批准人、时间、执行结果和关联业务 ID。支持撤销的动作写出补偿方法;无法撤销时提高审批门槛并限制批量。
上线前检查表:
- 已区分 MCP 已连接、直接暴露、按需发现和实际执行;
- Think 自动工具暴露策略符合设计,没有重复入口;
- 每个工具说明包含对象、范围、条件、副作用和版本;
- 只读与写入工具分组,有副作用方法默认要求审批;
- search、describe 返回的信息足以让模型和人工判定;
- 后端按认证上下文再次验证租户、角色和资源范围;
- 暂停、批准、拒绝、超时、恢复和重复执行均已测试;
- 幂等键、错误码、审计记录和撤销流程已建立;
- 实验性组件已锁定版本,并准备升级回归测试。
FAQ
Cloudflare MCP 暴露控制更新后品牌 GEO 如何管理有副作用工具?
不要把全部 MCP 工具自动加入模型工具集。让 connector 提供按需发现,对写入、资金、权限或外部通信方法标记审批;审批界面展示真实参数与影响,后端仍按身份和资源范围授权,执行后保留审计。
includeMcpTools = false 会断开 MCP 连接吗?
不会。官方说明该设置跳过 Think 自动调用 getAITools(),但注册、恢复、发现、原始目录访问、直接调用和 Code Mode connector 仍可继续工作。它控制的是直接暴露路径,不是连接本身。
search() 和 describe() 为什么重要?
它们让模型按任务发现少量相关方法,并在执行前读取参数和审批信息,避免每轮都加载全部工具定义。前提是团队写了清楚、真实、版本化的工具说明。
标记 requiresApproval 就足够安全吗?
不够。审批只是执行链的一层。服务端仍须验证认证、租户、角色、资源、参数和业务政策;高风险动作还需幂等、限额、日志与必要的人工复核。
结论
Cloudflare 此次更新把 MCP 连接后的暴露、发现、审批和持久化执行拆成可配置步骤。GEO 应把工具 schema 和说明当作品牌操作内容来治理,让模型只发现适用能力、让人工看懂真实影响、让后端执行可授权可追溯,而不是把全部工具一次性开放。
资料来源与口径
- Cloudflare Developer Platform Changelog,Agents SDK reduces MCP schema conversion, adds exposure controls for MCP in Think and Code Mode SDK adds direct host APIs,发布于 2026-07-22,研究访问于 2026-07-23:https://developers.cloudflare.com/changelog/product-group/developer-platform/
- Cloudflare Agents Docs,Use MCP tools with Code Mode,页面标注更新于 2026-07-22,研究访问于 2026-07-23:https://developers.cloudflare.com/agents/tools/codemode/mcp/
- Cloudflare Agents Docs,Create a durable Code Mode runtime,研究访问于 2026-07-23:https://developers.cloudflare.com/agents/tools/codemode/durable-runtime/
- Cloudflare Agents Docs,Human-in-the-loop patterns,研究访问于 2026-07-23:https://developers.cloudflare.com/agents/concepts/agentic-patterns/human-in-the-loop/

