Ciberseguridad · Seguridad MCP · 7 min
Dónde está realmente el riesgo: cliente, servidor, agente, permisos e integraciones
La evaluación de MCP no se limita al protocolo. La superficie real incluye quién ejecuta cada componente, qué puede ver y qué acciones puede realizar.
Introducción
Cuando se habla de “riesgo MCP”, es fácil atribuir al protocolo problemas que pertenecen a un servidor, un cliente o una integración concreta. Una evaluación útil distingue esos componentes y sigue el recorrido de datos y autoridad en cada llamada.
Cinco fronteras que conviene mapear
Cliente y aplicación anfitriona. El cliente configura conexiones y puede mediar llamadas, aprobación y visualización. Revisa cómo presenta las herramientas, qué información muestra antes de una acción y cómo gestiona errores y sesiones.
Modelo o agente. El modelo interpreta solicitudes y resultados, pero no debe tratarse como una frontera de autorización infalible. Puede recibir contenido engañoso o pedir operaciones inadecuadas. El cliente y los servicios deben aplicar controles deterministas fuera del modelo.
Servidor MCP y herramientas. El servidor puede exponer operaciones con consecuencias distintas. Inventaría sus capacidades, valida su implementación y asigna a cada herramienta únicamente los permisos que necesita.
Credenciales y permisos. Identifica quién concede cada credencial, a qué recurso permite acceder y quién puede invocarla. Un token disponible en el proceso no debería convertirse automáticamente en permiso irrestricto para cualquier llamada.
Integraciones y contenido externo. APIs, repositorios, archivos, resultados de búsqueda y documentos pueden devolver datos no confiables. Esos datos pueden ser relevantes para una tarea y, al mismo tiempo, contener instrucciones que no deben elevarse a autoridad.
Análisis por flujo, no por etiqueta
Para una tarea concreta, registra entrada, transformaciones, decisiones del modelo, llamada, validación del servidor, servicio externo y respuesta. Señala dónde puede cambiar la identidad, perderse el consentimiento o cruzarse información entre usuarios. Una conexión local no significa que todos sus datos sean locales: el servidor podría comunicarse con otros sistemas.
Conclusión
MCP no es intrínsecamente vulnerable por conectar componentes. El riesgo depende de los límites de confianza, las capacidades concedidas y los controles implementados en cada tramo. Evaluar el flujo completo evita tanto alarmismo como puntos ciegos.
Fuentes y rigor
Referencias
- MCP Security Best Practices
- OWASP MCP Top 10, hoja de ruta MCP:2025 — proyecto vivo
Proyecto comunitario en evolución; no es una norma oficial de MCP.
Referencias verificadas el 25 de septiembre de 2026. La especificación puede cambiar; comprueba las versiones vigentes antes de tomar decisiones de implementación.
Conclusión
MCP no es intrínsecamente vulnerable por conectar componentes. El riesgo depende de los límites de confianza, las capacidades concedidas y los controles implementados en cada tramo. Evaluar el flujo completo evita tanto alarmismo como puntos ciegos.
Sigue explorando