Caiu ou Não?Pesquisar serviço
PT
Agentes e APIs

Cloudflare MCP Skills: como descobrir e usar no agente

O servidor MCP da Cloudflare agora entrega skills sob demanda. Veja o requisito de compatibilidade, a configuração, o fluxo de descoberta e os cuidados de segurança.

Computador exibindo um cliente MCP que descobre e lê skills oficiais da Cloudflare

Resposta rápida

Para usar as Cloudflare Skills pelo MCP, adicione https://mcp.cloudflare.com/mcp a um cliente que declare suporte à extensão oficial Skills over MCP. Autorize somente as permissões necessárias. O cliente compatível descobre as skills com skills/list, obtém seus metadados com skills/get quando necessário e lê o SKILL.md e arquivos de apoio como recursos skill://.

Se a conexão MCP funciona, mas nenhuma skill aparece, o motivo mais provável é compatibilidade: suporte a ferramentas MCP não implica suporte à extensão io.modelcontextprotocol/skills. Consulte a matriz oficial do cliente, atualize-o e reconecte. Como alternativa, a Cloudflare continua oferecendo o repositório cloudflare/skills para instalação local em agentes compatíveis.

O que mudou em 10 de outubro de 2026

A Cloudflare passou a servir seu catálogo de skills diretamente pelo Cloudflare API MCP server. Antes, o caminho documentado era instalar o plugin, usar um gerenciador de skills ou copiar pastas do repositório. Agora, um cliente compatível pode descobrir e carregar essas instruções a partir do mesmo endpoint remoto do servidor.

A novidade usa a extensão oficial Skills over MCP, identificada como io.modelcontextprotocol/skills. Ela separa descoberta e leitura: o servidor anuncia a capacidade, o cliente lista metadados e somente busca os arquivos exigidos pelo fluxo. A extensão descreve como transportar skills; ela não transforma qualquer cliente MCP em um cliente de skills.

Como configurar o servidor da Cloudflare

Cadastre o endpoint como um servidor MCP remoto por Streamable HTTP. A documentação da Cloudflare informa que novas conexões devem usar /mcp. No primeiro acesso interativo, o navegador redireciona para OAuth, onde você escolhe as permissões concedidas ao agente.

Para automação sem navegador, a Cloudflare aceita token de API no cabeçalho Authorization como bearer token. Crie um token dedicado com o menor conjunto de permissões e nunca grave o valor no repositório, no prompt, em capturas de tela ou nos logs do agente.

  • Confirme na matriz oficial que o cliente suporta Skills over MCP, não apenas MCP básico.
  • Adicione https://mcp.cloudflare.com/mcp como servidor Streamable HTTP.
  • Conclua o OAuth e selecione somente contas, zonas e permissões necessárias.
  • Reconecte o servidor para que o cliente negocie as capacidades atuais.
  • Peça ao cliente para listar as skills e abra primeiro uma skill somente de orientação.

Como a descoberta funciona

Na negociação, o servidor precisa anunciar resources e a extensão io.modelcontextprotocol/skills. Depois disso, skills/list devolve nome, descrição, URI e manifesto de arquivos. skills/get permite recuperar ou atualizar uma entrada conhecida, inclusive por URI. O conteúdo de SKILL.md e dos arquivos auxiliares é lido com resources/read.

O esquema skill:// identifica recursos como skill://nome/SKILL.md e skill://nome/references/arquivo.md. O protocolo exige que o manifesto informe URI, tamanho e digest SHA-256 de cada arquivo quando o conteúdo é estável. O cliente deve carregar arquivos sob demanda; listar uma skill não significa executar instruções ou conceder novas permissões.

Por que a skill não aparece

Primeiro separe três camadas: conexão, ferramentas e extensão. Se o servidor nem conecta, revise transporte, URL, OAuth e status da Cloudflare. Se search e execute aparecem, mas não há skills, verifique o suporte do cliente à extensão e a negociação de capabilities. Se a skill aparece, mas não carrega, atualize a entrada e procure falha de resources/read, manifesto, digest ou aprovação.

A matriz oficial é dinâmica e, na verificação de 11 de outubro de 2026, ainda mostrava cobertura limitada. Não conclua que um produto é compatível apenas porque aceita servidores MCP. Versões, recursos experimentais e políticas administradas podem mudar o resultado.

  • Confirme a URL exata e use transporte automático ou Streamable HTTP, não SSE forçado.
  • Refaça a autorização se o cliente devolver 401, 403 ou perder o vínculo OAuth.
  • Verifique se cliente e servidor declararam io.modelcontextprotocol/skills nas capacidades.
  • Atualize o cliente e abra uma nova sessão para evitar catálogo ou capabilities em cache.
  • Compare o resultado com a matriz de suporte e, se necessário, use a instalação local oficial.

Skills e ferramentas não são a mesma coisa

No servidor da Cloudflare, as ferramentas search e execute permitem pesquisar e chamar a API. As skills fornecem instruções, referências e fluxos reutilizáveis para ajudar o agente a usar essas ferramentas corretamente. Uma skill pode orientar a construção de um Worker ou agente, mas a ação real ainda depende das ferramentas e das permissões concedidas.

Essa separação ajuda no diagnóstico. Uma skill carregada não prova que o token pode alterar DNS, Workers ou Zero Trust. Da mesma forma, uma ferramenta autorizada não garante que o agente recebeu a orientação adequada. Verifique conteúdo, escopo e ação separadamente antes de permitir mudanças em produção.

Segurança: origem, manifesto e aprovação

A especificação manda tratar o conteúdo das skills como entrada não confiável. O cliente deve preservar a identidade do servidor de origem, verificar tamanho e digest dos arquivos e solicitar nova aprovação quando o manifesto mudar. O digest confirma consistência com o manifesto; não garante que as instruções sejam seguras ou adequadas ao seu ambiente.

Antes de ativar uma skill, leia o SKILL.md, confira quais arquivos e ferramentas ela referencia e limite ações destrutivas. Não permita que uma skill com o mesmo nome substitua silenciosamente outra origem. Para produção, prefira uma conta de teste, tokens separados e uma primeira execução somente de leitura.

Limitações e próxima ação útil

Este guia foi verificado em 11 de outubro de 2026. A extensão Skills over MCP é oficial e o SEP correspondente está final, mas o suporte em SDKs e clientes ainda está sendo implementado. Interfaces, versões e cobertura podem mudar. O status público da Cloudflare ajuda a identificar incidentes amplos, mas não valida o OAuth, a política ou a versão do seu cliente.

Comece com um ambiente de teste. Conecte o endpoint oficial, conceda somente leitura, liste as skills e abra o SKILL.md de uma delas. Registre a versão do cliente, a capacidade negociada e a URI usada. Só depois habilite uma ferramenta de escrita, com revisão humana e uma forma clara de reverter a mudança.

Faça o próximo teste

Fontes consultadas

Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.

Outros guias ligados ao mesmo tipo de problema.