OpenAI Secure MCP Tunnel

介绍如何用 OpenAI Secure MCP Tunnel 将私有网络或开发机上的 MCP Server 安全连接到支持的 ChatGPT 产品。

#type / resource #status / growing #tech / ai #resource / openai #resource / mcp #interface / cli #interface / ai #platform / windows

[!abstract] 速记结论 Secure MCP Tunnel 解决的是“ChatGPT 只能连接远程 MCP,但目标能力在私有网络或开发机上”的可达性问题。它让本机主动建立出站连接,不要求把 MCP Server 暴露成公网服务。

[!info] related notes

OpenAI Secure MCP Tunnel

这是什么

ChatGPT 网页端不能直接启动用户电脑上的 stdio 子进程,也不能访问 `localhost`。它期望连接远程 MCP 能力。Secure MCP Tunnel 在本机运行 tunnel-client,由本机主动连接 OpenAI 控制面,再把来自已关联 ChatGPT 工作区的 MCP 会话转给一个受控本地命令。

典型场景:

  • MCP Server 只存在于开发机;
  • 服务位于企业私网或本地网络;
  • 不希望开放公网端口、反向代理或长期 HTTP 服务;
  • 仍希望在 ChatGPT Business、Enterprise 或 Edu 中使用完整 MCP 工具。

工作方式

sequenceDiagram
    participant C as ChatGPT
    participant O as OpenAI Tunnel 控制面
    participant T as tunnel-client
    participant M as 本地 MCP Server
    C->>O: 调用已发布 App 的 MCP 工具
    O->>T: 经已关联 Tunnel 转发会话
    T->>M: 启动或连接受控 MCP 命令
    M-->>T: MCP 结果
    T-->>O: 加密出站连接返回结果
    O-->>C: 工具结果

核心不变量:

  • tunnel-client 必须保持在线;
  • Tunnel 必须关联正确的 Platform 组织与 ChatGPT 工作区;
  • runtime principal 必须能读取并使用该 Tunnel;
  • 本地命令的工作目录、环境变量和路径必须稳定;
  • Tunnel 只改变网络可达性,不替代 MCP Server 的安全设计。

关键对象

对象作用常见故障
Tunnel recordOpenAI 控制面中的隧道身份ID 抄错、属于另一组织、未关联工作区
Runtime keytunnel-client 的控制面身份过期、错误组织、缺 Tunnel Use
Profile本地保存 Tunnel 与 MCP 命令命令路径、cwd、引号或环境错误
tunnel-client建立出站连接并转发 MCP进程退出、代理/CA 阻断、重复进程
ChatGPT App保存工具快照和权限元数据仍引用旧 Tunnel、工具快照过期

安全边界

Tunnel 避免公开本地 MCP 地址,但不自动保证工具安全。仍必须:

  • 只运行可信 MCP Server;
  • 使用最小权限 runtime key;
  • 限定本地命令和工作目录;
  • 在 MCP Server 内实施路径白名单和输入校验;
  • 将写工具标注为写入/破坏性动作;
  • 在 ChatGPT 和 Workspace Agent 中保留审批;
  • 防范来自笔记、网页或外部工具结果的 prompt injection。

局限

  • 本机离线或 tunnel-client 停止时,远程调用立即不可用;
  • 工具定义在 ChatGPT App 中可能使用发布时快照,服务端修改后不一定自动刷新;
  • Tunnel、完整 MCP 写操作和 Workspace Agent 的可用性受套餐、地区、工作区角色和 Beta 发布影响;
  • Secure MCP Tunnel 不是通用公网代理,不应被当作任意 HTTP 穿透工具。

选择边界

  • ChatGPT 网页必须调用私有本地 MCP:使用 Secure MCP Tunnel。
  • Codex CLI/App 直接在同一电脑调用本地 stdio MCP:优先使用本地 MCP 配置。
  • 已有可安全部署的远程 Streamable HTTP MCP:可以直接配置远程 MCP,不需要 Tunnel。
  • 需要面向公众发布交互式 ChatGPT App:评估 Apps SDK 和正常托管架构。

官方入口

核对日期:2026-08-08。

创建于 2026/8/8 更新于 2026/8/8