Ciberseguridad · Seguridad MCP · 10 min

Checklist de seguridad MCP: guía central para desarrolladores y organizaciones

Esta guía reúne controles para evaluar servidores MCP antes y después de integrarlos. Úsala junto a los artículos de la serie para profundizar en cada tema.

Checklist MCPSeguridad de IADesarrolladoresGobernanza
Checklist por capasSeis capas de revisión para una integración MCP: arquitectura, herramientas, identidad, red, datos y operación. Revisar controles y conservar evidencia en cada capa.01Arquitectura02Herramientas03Identidad04Red05Datos06Operación
Checklist por capasRevisar controles y conservar evidencia en cada capa.
Mapa de los 12 artículosMapa de la serie Seguridad MCP con la guía checklist conectada a los otros once artículos. El checklist central enlaza las áreas temáticas de los once artículos de la serie.01Arquitectura02Amenazas03Controles04Operación05Checklist central
Mapa de los 12 artículosEl checklist central enlaza las áreas temáticas de los once artículos de la serie.

Introducción

No existe una casilla única que certifique como segura cualquier integración MCP. Este checklist ayuda a equipos de desarrollo y organizaciones a identificar controles y responsables. Ajusta su alcance al tipo de datos, transporte, permisos y consecuencias de las herramientas.

Checklist para desarrolladores

Arquitectura y confianza

  • Documenté cliente, modelo, servidor, herramientas, servicios externos y flujos de datos.
  • Identifiqué qué contenido es externo y lo trato como entrada no confiable.
  • Elegí transporte y controles adecuados al despliegue.
  • Mantengo un inventario de herramientas, entradas, efectos y responsables.
  • Concedo solo las herramientas, recursos y operaciones necesarios.
  • Separo lectura y escritura; valido parámetros y autorización en el servidor.
  • Evito convertir texto libre en comandos; aíslo procesos y limito recursos.
  • Presento parámetros y efectos relevantes antes de acciones sensibles.
  • Protejo credenciales y evito reutilizarlas entre usuarios o clientes.
  • Si implemento autorización HTTP MCP, sigo la versión vigente de la especificación y aplico las prácticas OAuth pertinentes.
  • Para Streamable HTTP, valido Origin; si el servidor es local, reviso enlace a localhost y autenticación.
  • Las herramientas que hacen solicitudes salientes aplican política de destinos, redirecciones y resolución.
  • Reviso cambios de descripción, esquema, código, versiones y dependencias.
  • Minimizo contexto, respuestas y retención de datos.
  • Registro eventos necesarios sin almacenar secretos ni contenido innecesario.
  • Puedo revocar credenciales, deshabilitar la integración y revisar llamadas.

Checklist para organizaciones

Revisa el proceso y conserva evidencia para cada integración:

  • Existe un proceso práctico de registro, revisión y aprobación de servidores.
  • La revisión cubre propietario, origen, permisos, datos, dependencias y actualizaciones.
  • Los entornos de evaluación usan datos y credenciales limitados.
  • Hay responsables de operación, inventario y respuesta a incidentes.
  • Las pruebas autorizadas incluyen acceso denegado, entradas inesperadas y cambios posteriores.
  • Las reglas de observabilidad y retención son proporcionales y transparentes.

Cómo usar la lista

No marques una casilla solo porque existe una opción en la interfaz. Conserva evidencia de la configuración y prueba el control en la implementación real. En los controles no aplicables, registra la razón y el riesgo residual. Repite la revisión si cambian los permisos, el servidor, sus herramientas o los datos tratados.

Conclusión

La seguridad MCP es una propiedad del sistema integrado y de su operación. Usa esta lista como punto de partida y sigue los enlaces para analizar con más profundidad los controles que correspondan a tu arquitectura.

Mapa de la serie

Explora los once artículos de arquitectura, amenazas, controles de identidad y operación para profundizar en cada apartado de esta lista.

Fuentes y rigor

Referencias

Referencias verificadas el 25 de septiembre de 2026. La especificación puede cambiar; comprueba las versiones vigentes antes de tomar decisiones de implementación.

Conclusión

La seguridad MCP es una propiedad del sistema integrado y de su operación. Usa esta lista como punto de partida y sigue los enlaces para analizar con más profundidad los controles que correspondan a tu arquitectura.

Sigue explorando

Artículos relacionados