Jeśli zapadła decyzja, że agent AI może pomagać przy stronie, następne pytanie brzmi: jak dużo może zrobić. Odpowiedź warto zapisać przed pierwszym połączeniem, bo dzień pierwszego błędu to zły moment na decyzje. Ten przewodnik zamienia wytyczne bezpieczeństwa MCP i mechanizmy samych dostawców CMS w krótki zestaw zabezpieczeń, które mała firma wdroży bez programisty na etacie.

Jeśli decyzji jeszcze nie ma, warto zacząć od tekstu czy agent AI ma zarządzać stroną.

Zabezpieczenie 1: osobne, ograniczone konto

Nigdy nie łącz agenta przez login administratora właściciela. Utwórz dla niego osobnego użytkownika z najniższą rolą, która wciąż pozwala wykonać zadanie.

To działa, bo platformy egzekwują własne uprawnienia. Webflow pisze, że agent może przez serwer MCP zrobić tylko to, co Ty możesz zrobić w Designerze, i nic więcej (Webflow, how the MCP server works). WordPress MCP Adapter przed uruchomieniem możliwości sprawdza, czy użytkownik jest zalogowany i ma wymagane uprawnienie (WordPress MCP Adapter, default server). Payload filtruje narzędzia MCP według swoich zwykłych reguł dostępu (Payload, MCP plugin).

Wybrana rola jest więc sufitem. Konto redaktora, które może pisać wpisy, ale nie instaluje wtyczek ani nie zmienia użytkowników, ogranicza szkody po każdym błędnym poleceniu.

Wytyczne bezpieczeństwa MCP wyjaśniają, dlaczego to ważne: token z szerokim zakresem uprawnień zwiększa szkody po wycieku, utrudnia odebranie dostępu i zaciera w logach, czego naprawdę chciał użytkownik (MCP, security best practices).

Zabezpieczenie 2: udostępnij tylko potrzebne narzędzia

Każda platforma pozwala zawęzić to, co agent może wywołać.

  • WordPress. Możliwości domyślnie nie są dostępne przez MCP. Każdą trzeba wprost oznaczyć jako publiczną, a możliwość publiczną w innych miejscach można wyłączyć z MCP (WordPress MCP Adapter, default server). Zacznij od możliwości odczytu i tworzenia szkiców.
  • Payload. Dla każdej kolekcji możesz wyłączyć wbudowane narzędzia, takie jak tworzenie czy usuwanie, a zostawić wyszukiwanie i edycję (Payload, MCP plugin). Kolekcja bloga bez usuwania to rozsądny początek.
  • Webflow. W kroku OAuth autoryzujesz konkretne strony i przestrzenie robocze (Webflow Help, connect your AI tools). Autoryzuj jedną stronę, a resztę przestrzeni zostaw poza połączeniem.

Nie licz na to, że agent ominie niebezpieczne narzędzie, bo ono samo opisuje się jako bezpieczne. Specyfikacja MCP mówi, że klienci muszą traktować adnotacje narzędzi jako niezaufane, chyba że pochodzą z zaufanego serwera (MCP specification, tools). Jeśli narzędzie nie powinno być używane, nie powinno być udostępnione.

Zabezpieczenie 3: najpierw szkic, publikuje człowiek

Najskuteczniejsza zasada jest też najprostsza: agent pisze szkice, człowiek publikuje. Błędny szkic kosztuje minutę. Błędna podstrona na żywo może kosztować klienta.

Specyfikacja MCP tego oczekuje. Aplikacje powinny pokazywać, jakie narzędzia są udostępnione, sygnalizować ich wywołanie i prosić o potwierdzenie, żeby człowiek pozostał w pętli (MCP specification, tools). Większość narzędzi agentowych pozwala wymagać zgody na każde wywołanie; przy wszystkim, co zapisuje, zostaw to włączone.

W WordPressie konto agenta z rolą, która nie może publikować, wymusi to za Ciebie. W Webflow poproś agenta o przygotowanie zmian, a stronę opublikuj samodzielnie.

Jeden szczegół Webflow łatwo źle zrozumieć. Większość połączeń działa bezpośrednio, bez otwartej strony.

Tylko akcje zależne od tego, co masz zaznaczone albo otwarte na kanwie, wymagają aplikacji MCP Bridge, działającej w otwartej karcie Webflow (Webflow Help, connect your AI tools). Nie zakładaj więc, że agent pracuje tylko wtedy, gdy patrzysz. Elementy CMS, podstrony i zasoby mogą się zmieniać, gdy zajmujesz się czymś innym, i to kolejny powód, by trzymać się zasady szkiców.

Zabezpieczenie 4: zapisz zasady tam, gdzie agent je czyta

Agent lepiej trzyma się instrukcji, które leżą obok pracy. Webflow obsługuje Agent Instructions: zasady w formacie markdown dla danej strony, które serwer MCP automatycznie przekazuje połączonym agentom (Webflow, how the MCP server works).

Dobre zasady dla strony małej firmy są krótkie:

  • Nigdy nie zmieniaj cen, stron prawnych ani danych kontaktowych bez pytania.
  • Pisz w języku podstrony, którą edytujesz.
  • Nie wydłużaj nagłówków i etykiet przycisków ponad obecną długość.
  • Dodawaj tekst alternatywny do każdego przesłanego zdjęcia.
  • Zgłaszaj wprowadzone zmiany, z linkami.

Na innych platformach trzymaj tę samą listę w dokumencie, który wklejasz na początku sesji, albo zapisz ją w instrukcjach projektu w narzędziu agentowym.

Zabezpieczenie 5: uważaj na polecenia ukryte w treści

Agent, który czyta Twoją stronę, czyta też to, co napisali na niej odwiedzający: komentarze, wpisy z formularzy, opinie. Każdy z nich może zawierać tekst, który ma pokierować agentem. OWASP stawia wstrzykiwanie poleceń na pierwszym miejscu wśród ryzyk aplikacji opartych na modelach językowych i zaznacza, że pośrednie wstrzyknięcie może pochodzić ze stron albo plików przetwarzanych przez model (OWASP, LLM01 Prompt Injection).

Praktyczne skutki:

  • Nie dawaj agentowi narzędzi do czytania formularzy ani komentarzy, jeśli zadanie tego nie wymaga.
  • Nigdy nie pozwól, by treść przeczytana przez agenta decydowała o jego kolejnym kroku bez Twojego potwierdzenia.
  • Warto zachować czujność, gdy agent proponuje zmianę, o którą nikt nie prosił.

Zabezpieczenie 6: wybieraj oficjalne, zdalne serwery

Jeśli platforma oferuje oficjalny serwer zdalny z OAuth, korzystaj z niego. Webflow uruchamia swój serwer zdalnie właśnie po to, by umożliwić uwierzytelnianie OAuth (Webflow, how the MCP server works), a adapter WordPressa to oficjalny pakiet projektu WordPress (WordPress.org, MCP Adapter).

Serwery społecznościowe, które pobierasz i uruchamiasz na własnym komputerze, wymagają większej ostrożności. Wytyczne bezpieczeństwa MCP opisują lokalne serwery jako atrakcyjny cel, bo mogą mieć bezpośredni dostęp do systemu i być osiągalne dla innych procesów (MCP, security best practices). Ostrzegają też przed serwerami, które przekazują Twoje tokeny dalej do innego API bez ich sprawdzenia.

Dev MCP Shopify to dobry przykład, dlaczego warto czytać drobny druk. Działa lokalnie bez uwierzytelniania, a opublikowane wersje wysyłają zdarzenia użycia, które mogą zawierać dane wejściowe i wyniki narzędzi (npm, @shopify/dev-mcp). Przy pracy programistycznej to w porządku, ale warto o tym wiedzieć, zanim wkleisz coś wrażliwego.

Zabezpieczenie 7: droga powrotu

Każda konfiguracja agenta potrzebuje planu wycofania, który zadziała w zły dzień:

  • Codzienne kopie zapasowe strony i bazy danych, sprawdzone prawdziwym odtworzeniem.
  • Włączona historia wersji, żeby błędną edycję cofnąć podstrona po podstronie.
  • Dziennik sesji agenta: o co poproszono i co się zmieniło.
  • Sposób na szybkie wyłączenie połączenia przez cofnięcie klucza, zgody OAuth albo usunięcie użytkownika.

Zapisz, kto wykonuje każdy krok. W małej firmie to często właściciel, więc upewnij się, że plan nie zależy od osoby, która akurat jest na urlopie.

Raz na kwartał przećwicz wyłącznik. Cofnij dostęp agenta, sprawdź, że połączenie naprawdę przestało działać, a potem włącz je ponownie. Dziesięć minut ćwiczenia w spokojny dzień oszczędza godzinę nerwów w dniu, gdy coś pójdzie źle. Przy okazji odtwórz jedną podstronę z kopii zapasowej, żeby mieć pewność, że kopia nadaje się do użytku.

Zabezpieczenie 8: dbaj o aktualność

MCP i wtyczki wokół niego zmieniają się szybko. Wydanie 0.7.0 adaptera WordPressa zmieniło obsługiwane wersje protokołu, a od wersji 0.6.0 z 12 sierpnia 2026 roku możliwości oznaczone jako publiczne są udostępniane, chyba że wprost zrezygnują z MCP (WordPress.org, MCP Adapter). Taka zmiana może po zwykłej aktualizacji poszerzyć to, co widzi agent.

Wpisz do kalendarza comiesięczną kontrolę: zaktualizuj wtyczkę, przeczytaj listę zmian, wypisz narzędzia widoczne dla agenta i porównaj z poprzednim miesiącem.

Karta konfiguracji na jedną stronę

  • Konto agenta: nazwa, rola, które strony albo kolekcje.
  • Udostępnione narzędzia: odczyt, szkic, edycja; usuwanie i publikacja wyłączone.
  • Zgoda: wymagana przy każdym zapisie.
  • Zasady pracy: gdzie są zapisane.
  • Kopie zapasowe: częstotliwość, data ostatniego testu odtworzenia.
  • Wyłącznik: kto cofa dostęp i jak.
  • Data przeglądu: co miesiąc.

To samo podejście dotyczy strony zbudowanej narzędziami AI przed startem; zobacz naszą kontrolę przed startem.

Jeśli chcesz, żebyśmy to skonfigurowali i sprawdzili na Twojej platformie, to część naszej usługi strony internetowe i obecność cyfrowa.