Bir MCP gateway, bir yapay zeka ajanı ile onun çağırdığı araçlar arasında yer alır ve satıcılar onu bu trafik için güvenlik katmanı olarak konumlandırır. Altı MCP gateway'i, tek bir makinede enstrümante edilmiş tek bir arka uca karşı kıyasladık; eklenen gecikmeyi, araç bazında yetkilendirmeyi, içerik korumasını ve denetim bütünlüğünü ölçtük.
MCP gateway karşılaştırma sonuçları
Bir ürün yalnızca ilgili kontrol ürünle birlikte geliyorsa ve bu kontrol çalıştıysa karşılaştırılan kontrolün karşısında yer alır; böylece satmadığı bir özellik için hiçbir ürün sıfır puan almaz.
Ölçülen altı gateway'den biri bir enjeksiyon dedektörü ile birlikte gelir. TrueFoundry, bu dedektörle 55 tanesini 60 enjekte edilmiş talimat içinden durdurdu. Diğer beşi hiçbir enjeksiyon veya jailbreak tespiti içermez; bu nedenle bir araç yanıtına yerleştirilmiş bir talimat, bunların her biri üzerinden istemciye ulaşır.
ContextForge 44 plugin ile birlikte gelir.1 Adlarında “inject” geçen üçü bir HTTP başlığı, bir gizlilik bildirimi ve bir lisans başlığı ekler; geri kalanların hiçbiri enjeksiyon tespit etmez.
Kimlik bilgisi tarama daha iyi karşılanan boyuttur. Dört gateway, desenle eşleştirilebilir üç biçimin tümünü durdurdu. Bunlar, arayanın ne aldığı konusunda farklılaşır: Lasso ve TrueFoundry eşleşen sırrı gizleyip yanıtın geri kalanını döndürürken ContextForge ve Docker tüm araç çıktısını geri tutar; böylece arayan hata mesajını da kaybeder.
Üç ürün, içerik kontrollerini kapalı durumda sunar; bu, çoğu okuyucunun onları bulacağı durumdur. ContextForge, bir operatör plugin'lerini etkinleştirdiğinde kimlik bilgilerini yakalar. Cortx, etkin bir politika olsa bile hiçbir şeyi engellemedi.
Araç yanıtlarındaki enjekte edilmiş talimatlar
Sonda, modele hitap eden bir talimatı iki biçimde taşıyan bir araç yanıtı döndürür: yapılandırılmış bir listenin içinde bir öğe ve ücretsiz metne gömülü bir cümle. Araç çıktısını inceleyen bir gateway bunu kaldırmalı veya reddetmelidir.
TrueFoundry, varsayılan uygulama ayarında yerleşik prompt-injection dedektörüyle liste biçiminde 27/30 ve free-metin biçiminde 28/30 engeller. Reddetme, tetiklenen kuralı adlandırır.
60 denemenin beşi yine de istemciye ulaştı ve varsayılan strateji, dedektörün kendisi hata verdiğinde bir isteği geçirir.
Sonda, gateway'in metni kaldırıp kaldırmadığını ölçer. Bir modelin talimatı izleyip izlemeyeceğini test etmez.
Araç yanıtlarındaki arka uç kimlik bilgileri
Arka uç, dört kimlik bilgisi içeren bir hata döndürür: bir GitHub token'ı, bir AWS erişim anahtarı kimliği, bir JWT ve rastgele bir satıcı dizgisi.
Test edilen tarayıcıların hiçbiri rastgele satıcı dizgisini yakalamadı; çünkü hiçbiri onun biçimine özel yazılmış bir kural içermiyordu. ContextForge, yalnızca diğer üçünün gücüyle tüm yanıt geri tutulduğu için bunu durduruyormuş gibi görünüyor.
Docker'ın sır taraması varsayılan olarak açıktır ve bu tablodaki bir operatörün hiçbir şey yapılandırmadan elde ettiği tek kimlik bilgisi kontrolüdür.
Araç bazında yetkilendirme
Sonda, bir kimlik bilgisini bir aracı dışarıda bırakacak şekilde kapsamlandırır, ardından o aracı doğrudan adıyla çağırır.
Altısından dördü uygular ve hiçbiri geri tutulan veriyi döndürmez. Docker'ın açık kaynak yapısı bir arayan kimlik bilgisi olmadan çalışır; bu nedenle bir aracı global olarak gizleyebilir ancak iki arayana farklı araç kümeleri veremez. Lasso'nun plugin yüzeyi guardrail'ler ve izlemeden oluşur; hiçbir yetkilendirme adımı yoktur.
Bifrost, kapsamlı bir anahtarla 840 mikrosaniye ve kapsamsız bir anahtarla 866 mikrosaniye ölçer; bu fark tekrarlar arasındaki değişimden daha küçüktür. Bir kimlik bilgisini kapsamlandırmanın çözebildiğimiz hiçbir gecikme maliyeti olmadı.
Cortx ve TrueFoundry kısıtlamayı adlandırır; Cortx “Bu oturum için araca izin verilmiyor” döndürür. Bifrost ve ContextForge aracı bulunamadı olarak bildirir. Burada iki davranış da puanlanmaz.
Denetim bütünlüğü
Belirleyebildiğimiz her denetim yüzeyini okuduk. Çoğu ürün kaydı bir log ile bir veritabanı arasında böler.
TrueFoundry, bir yetkilendirme reddini kaydeden tek katılımcıdır. Reddedilen çağrıya ilişkin izi; araç adını, arayanın e-postasını, bağımsız değişkenleri ve ret metnini taşır.
Bifrost, ContextForge ve Cortx yetkisiz bir çağrıyı engeller ve hiçbiri bunun gerçekleştiğini kaydetmez. Denemeden önce ve sonra depolarındaki satır sayısı aynı kaldı.
ContextForge, dağıtımımızda hiçbir başarısız çağrı kaydetmedi ve 26 sütunlu audit_trails tablosu baştan sona boş kaldı.
Docker, engellenen bir çağrıya ilişkin herhangi bir iz bırakan tek self-hosted gateway'dir ve iz bir başarı olarak görünür. Satır, araç adını ve makul bir iki milisaniyelik süreyi taşır ancak sonuç alanı yoktur; bu nedenle güvenlik olaylarını tarayan bir operatör bunu bulamaz.
Cortx araç argümanlarını ve tam yanıtı kaydeder; bunu yalnızca Lasso ve TrueFoundry de yapar, ancak istenen limit ne olursa olsun 50 satır tutar. Bu pencere 11 saniyeyi kapsadı; koşumuz 2.400 çağrıdan oluşuyordu.
Eklenen gecikme
Bifrost çağrı başına 840 mikrosaniye, Docker 1.134 ve ContextForge 23.058 ekler. ContextForge, Bifrost'tan 27 kat daha fazla gecikme ekler.
Bifrost'un kendi 100 mikrosaniyenin altındaki rakamı, yüksek eşzamanlılıkta bir throughput iddiasıdır.2 Eşzamanlılık 1'de bu rakamın kabaca on katını ekler ve iddia burada çürütülmüş olarak ele alınmak yerine bir throughput sayısı olarak test edilmelidir.
Bir gateway, kendi üzerinden hiç yönlendirilmeyen trafiği de yavaşlatır. Docker veya ContextForge hizmet verirken doğrudan arka uca yapılan çağrılar yaklaşık 0.9 milisaniye daha yavaş, dört zamanlama görevinde 858 ile 973 mikrosaniye arasında çalıştı.
Bu etki, kendi ana makinesindeki bir gateway için geçerli olmaz; bu nedenle yukarıdaki yönlendirilmiş çağrı rakamlarından ayrı olarak raporlanır.
Yönetişim maliyeti
İki ürün, içerik kontrolü kapalı ve açıkken ölçülebildi; çiftler arasında yalnızca bir ayar değiştirildi.
ContextForge'un dört dedektörü 3.198 mikrosaniyeye, yani %11,5 artışa mal oldu. Tekrarlar arası standart sapmalar kapalıyken 157 mikrosaniye, açıkken 73 mikrosaniyeydi. Bu taban çizgisi gecikme grafiğiyle karşılaştırılamaz: plugin framework ve araç sayısı da farklıydı; bu nedenle yalnızca çift içindeki değişim geçerlidir.
TrueFoundry'un iki guardrail'i onu 55.5 milisaniyeden 172.1 milisaniyeye çıkarır; kabaca üç katına çıkarır. Üç tekrarında 152.6, 163.4 ve 200.3 milisaniye ölçüldü. Dedektörler kapalıyken tekrarlar arası standart sapma 1.5 milisaniyeydi.
İki dedektör türü farklı maliyetler getirir. ContextForge'un desen eşleştirmesi %11,5 eklerken TrueFoundry'nin enjeksiyon tespiti rakamı kabaca üç katına çıkardı ve tekrarlar boyunca 152.6 ile 200.3 milisaniye arasında değişti; bu nedenle tek bir çalıştırma bu aralığı gösteremezdi.
Yapay zeka kontrol düzlemi nedir?
Cortx ve TrueFoundry kurduğunuz gateway'ler değildir. Bunlar yapay zeka kontrol düzlemleridir: bir kuruluşun yapay zeka trafiği için politikayı, kimliği ve denetim izini tutan ve araç çağrılarını kendi üzerinden yönlendirerek tek bir kural kümesinin her yerde uygulanmasını sağlayan barındırılan bir katmandır.
Gateway, trafiği taşıyan kısımdır. Kontrol düzlemi, neye izin verildiğine karar veren ve ne olduğunu yazan kısımdır. Satıcılar ikincisini, birincisini satın alma nedeni olarak satar.
Her iki rakamda da ağ mesafesi baskındır. Cortx aynı makineden 211.1 milisaniye, TrueFoundry ise 55.5 milisaniye ekler; yalnızca gidiş-dönüş Cortx'un bölgesine yaklaşık 100 milisaniye, TrueFoundry'ninkine ise 14.1 milisaniyedir. İki geçiş, kabaca 200 milisaniyeye karşılık gelir; bu, Cortx'un 211 milisaniyesinin bir parçasıdır. İkisini asla birbirine göre sıralamayız.
Bir kontrol düzleminin iddiası, tek bir politikanın her yerde uygulanmasıdır; bu nedenle test ettiğimiz şey buydu. Cortx yanıt taramayı kapalı sunar. Bir politika oluşturduk, iki yerleşik kategorisini Block konumunda etkinleştirdik, onayladık ve ürünün kendi durum endpoint'i bizimkinin canlı politika olduğunu doğruladı. Her kimlik bilgisi biçimi ve her iki enjekte edilmiş talimat yine de istemciye ulaştı ve politikayı açmanın ölçülebilir hiçbir gecikmesi olmadı.
Uygulama logu nedenini gösteriyor: kaydettiği her olay bir model çağrısı etrafında çalışan aşamada yer alır ve bizim yolumuzda model yoktur. Yerleşik kategorilerinin hiçbiri prompt injection veya jailbreak tespitini de kapsamaz; bu, ContextForge'un plugin setiyle aynı boşluktur.
Dolayısıyla bir kontrol düzlemi doğru yapılandırılabilir, kendisini etkin olarak raporlayabilir ve yine de önem verdiğiniz yol üzerinde yer almayabilir. Bir MCP araç yanıtı, bir model prompt'undan daha yeni bir yüzeydir ve bir politika motoru, kendisi içinşa edildiği yüzeyleri kapsar. Bir satıcıya motorunun hangi aşamasının bir araç yanıtını gördüğünü sorun ve bu yanıtı denetimden önce alın, sonra değil.
MCP gateway nedir?
Model Context Protocol, bir yapay zeka ajanının dışında yer alan araçları keşfetmesini ve çağırmasını sağlar; örneğin bir veritabanı sorgu hizmeti veya dahili bir API. Bir gateway, tüm bu çağrıların içinden geçtiği bir proxy'dir; böylece bir operatör her ajanı her araca bağlamak yerine birçok ajanı tek bir adrese yönlendirebilir.
Bir gateway, birçok ajan ve araç üzerinde dört görevi merkezileştirir. Hangi arayanın hangi aracı kullanabileceğine karar verir, model okumadan önce aracın çıktısını inceler, olanları kaydeder ve trafiği yönlendirir.
Yol neleri kapsar ve neleri kapsamaz
Bir gateway, araç çağrılarını ve araç yanıtlarını görür. Modelin özel muhakemesini veya tam sohbet bağlamını görmez; bu nedenle bu karşılaştırma enjeksiyon kontrollerini yalnızca araç yanıtları üzerinde test eder.
Ayrıca yalnızca üzerinden geçen trafiği korur. Arka ucu doğrudan erişilebilir bıraktık ve bypass direncini puanlamadık; çünkü bu sonuç gateway yolunun dışındaki dağıtım ağı kontrollerine bağlı olurdu.
MCP gateway karşılaştırma metodolojisi
Ürünler: yedi seçildi, altı ölçüldü. Bifrost v1.6.10, Docker MCP Gateway v0.43.3, IBM ContextForge v1.0.7, Lasso Security v1.2.1 (self-hosted); Cortx v1.1, TrueFoundry Developer tier console 0.167.0 (hosted). Portkey hiçbir ölçüm üretmedi. Workspace senkronizasyonu başarı bildirirken origin logumuz sıfır bağlantı kaydetti ve test ettiğimiz free-tier hesabı, kuruluş düzeyinde bir entegrasyonun gerektirdiği anahtar sınıfından yoksundu.
Ölçüm tarihleri: Standalone MCP araç gecikmesi 2026-08-13, politika ve denetim taraması 2026-08-21, TrueFoundry hosted gecikme 2026-08-17, Cortx hosted gecikme 2026-08-19.
Ortam: tek bir 8-vCPU makine, gateway ve mock arka uç aynı konumda, TLS üzerinden Caddy. Hosted gateway'lere WAN üzerinden erişilir; bu nedenle rakamları, bu kurulumun gateway işlemesinden temiz bir şekilde ayıramadığı ağ gecikmesini içerir. Cortx AWS us-east-1'den çıkış yapar; TrueFoundry'nin bölgesi bağımsız olarak belirlenmedi.
Arka uç: bir mock MCP sunucusu, 16 araç, deterministik araç başına gecikmeler; bunların 4'ü zamanlama için saf yankıdır. İstek üzerine 4 kimlik bilgisi biçimini sızdırır (GitHub token'ı, AWS anahtar kimliği, JWT, rastgele satıcı dizgisi), 2 biçimde enjekte edilmiş talimatlar döndürür (yapılandırılmış liste, ücretsiz metin) ve her çağrıyı loglar. Üç standart kimlik bilgisi biçimi sentetiktir; uzunlukları ve yapıları, gerçek sır tarayıcılarının kullandığı biçim kurallarını karşılar.
İstemci: dil modeli olmayan deterministik bir MCP istemcisi. Yola giren bir model, gateway'in yaptığını değiştirmeden bir mikrosaniye ölçümüne saniyelerce varyans eklerdi.
Gecikme: eşzamanlılık 1'de medyan eklenen gecikme; gateway üzerinden yönlendirilen çağrıdan eşleşen doğrudan arka uca yapılan çağrı çıkarılır ve sapma yanlılığını azaltmak için iki yol serpiştirilir. Bifrost 5 tekrar, Docker ve ContextForge 3 tekrar; görev başına tekrar başına 200 çağrı. Sıralı örnekleme reddedildi: Docker'ı %89, Bifrost'u %54 abartıyordu. Lasso bir soket yerine stdio üzerinden çalışır; bu nedenle karşılaştırılabilir bir rakamı yoktur.
Politika probları (her biri için n=30): 2 biçimde enjekte edilmiş talimat, 4 biçimde kimlik bilgisi sızıntısı ve kimlik bilgisinin kapsamlandırılmadığı bir araca yapılan çağrı. Doğrudan arka uca yapılan taban çizgisi her payload'ı döndürdü; bu nedenle bir gateway üzerinden sıfır, başarısız bir probu değil gateway'in harekete geçtiğini gösterir.
Yapılandırma: her ürün, bize sunulan en güçlü içerik kontrolleriyle, gelen dedektör parametreleri korunarak ölçüldü. Test payload'ıyla eşleşecek bir desen yazılmadı. Bir ürünün varsayılan ve yönetilen bir yapılandırması olduğunda her ikisi de yayımlanır. TrueFoundry, ContextForge ve Cortx içerik kontrolünü kapalı sunar ve açıkken yeniden ölçüldü. TrueFoundry ve ContextForge test edilen yolda uygulamayı logladı; Cortx politikanın etkin olduğunu doğruladı ancak bu çağrılar için hiçbir uygulama olayı loglamadı.
Denetim: stdout, veritabanı depoları, aktivite logları ve hosted trace görünümleri dahil olmak üzere belirlediğimiz her denetim yüzeyi okundu. Veritabanı depoları satırları saymadan önce checkpoint edildi.
Model düzeyindeki sonuçlar için ajanik LLM karşılaştırmasına bakın.
Bu benchmarkı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{kalelioglu2026,
author = {Kalelioğlu, Berk},
title = {{MCP Gateway Karşılaştırması: 6 Gateway'in Gecikme ve Güvenliği}},
year = {2026},
month = aug,
howpublished = {\url{https://aimultiple.com/mcp-gateway}},
note = {AIMultiple. Erişim tarihi: 24 Ağustos 2026}
}Değişiklik günlüğü
2 güncelleme- 2026
Altı MCP ağ geçidini gecikme ve güvenlik açısından karşılaştıran karşılaştırma sonuçları bölümü eklendi
Ağ geçidi kapsamına IBM ContextForge, Kong AI Gateway ve MintMCP Gateway eklendi.
Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.