OpenAI Secure MCP Tunnel
介绍如何用 OpenAI Secure MCP Tunnel 将私有网络或开发机上的 MCP Server 安全连接到支持的 ChatGPT 产品。
#type / resource
#status / growing
#tech / ai
#resource / openai
#resource / mcp
#interface / cli
#interface / ai
#platform / windows
[!abstract] 速记结论 Secure MCP Tunnel 解决的是“ChatGPT 只能连接远程 MCP,但目标能力在私有网络或开发机上”的可达性问题。它让本机主动建立出站连接,不要求把 MCP Server 暴露成公网服务。
[!info] related notes
- 所属 MOC: ChatGPT MOC, MCP MOC
- 前置概念: 本地 MCP Server, MCP 客户端配置指南
- 实施指南: 通过 Secure MCP Tunnel 连接本地 MCP 与 ChatGPT
- 故障排查: ChatGPT 本地知识库维护链路故障排查
OpenAI Secure MCP Tunnel
这是什么
ChatGPT 网页端不能直接启动用户电脑上的 stdio 子进程,也不能访问 `localhost`。它期望连接远程 MCP 能力。Secure MCP Tunnel 在本机运行 tunnel-client,由本机主动连接 OpenAI 控制面,再把来自已关联 ChatGPT 工作区的 MCP 会话转给一个受控本地命令。
典型场景:
- MCP Server 只存在于开发机;
- 服务位于企业私网或本地网络;
- 不希望开放公网端口、反向代理或长期 HTTP 服务;
- 仍希望在 ChatGPT Business、Enterprise 或 Edu 中使用完整 MCP 工具。
工作方式
sequenceDiagram
participant C as ChatGPT
participant O as OpenAI Tunnel 控制面
participant T as tunnel-client
participant M as 本地 MCP Server
C->>O: 调用已发布 App 的 MCP 工具
O->>T: 经已关联 Tunnel 转发会话
T->>M: 启动或连接受控 MCP 命令
M-->>T: MCP 结果
T-->>O: 加密出站连接返回结果
O-->>C: 工具结果
核心不变量:
- tunnel-client 必须保持在线;
- Tunnel 必须关联正确的 Platform 组织与 ChatGPT 工作区;
- runtime principal 必须能读取并使用该 Tunnel;
- 本地命令的工作目录、环境变量和路径必须稳定;
- Tunnel 只改变网络可达性,不替代 MCP Server 的安全设计。
关键对象
| 对象 | 作用 | 常见故障 |
|---|---|---|
| Tunnel record | OpenAI 控制面中的隧道身份 | ID 抄错、属于另一组织、未关联工作区 |
| Runtime key | tunnel-client 的控制面身份 | 过期、错误组织、缺 Tunnel Use |
| Profile | 本地保存 Tunnel 与 MCP 命令 | 命令路径、cwd、引号或环境错误 |
| tunnel-client | 建立出站连接并转发 MCP | 进程退出、代理/CA 阻断、重复进程 |
| ChatGPT App | 保存工具快照和权限元数据 | 仍引用旧 Tunnel、工具快照过期 |
安全边界
Tunnel 避免公开本地 MCP 地址,但不自动保证工具安全。仍必须:
- 只运行可信 MCP Server;
- 使用最小权限 runtime key;
- 限定本地命令和工作目录;
- 在 MCP Server 内实施路径白名单和输入校验;
- 将写工具标注为写入/破坏性动作;
- 在 ChatGPT 和 Workspace Agent 中保留审批;
- 防范来自笔记、网页或外部工具结果的 prompt injection。
局限
- 本机离线或 tunnel-client 停止时,远程调用立即不可用;
- 工具定义在 ChatGPT App 中可能使用发布时快照,服务端修改后不一定自动刷新;
- Tunnel、完整 MCP 写操作和 Workspace Agent 的可用性受套餐、地区、工作区角色和 Beta 发布影响;
- Secure MCP Tunnel 不是通用公网代理,不应被当作任意 HTTP 穿透工具。
选择边界
- ChatGPT 网页必须调用私有本地 MCP:使用 Secure MCP Tunnel。
- Codex CLI/App 直接在同一电脑调用本地 stdio MCP:优先使用本地 MCP 配置。
- 已有可安全部署的远程 Streamable HTTP MCP:可以直接配置远程 MCP,不需要 Tunnel。
- 需要面向公众发布交互式 ChatGPT App:评估 Apps SDK 和正常托管架构。
官方入口
核对日期:2026-08-08。