Ciberseguridad · Seguridad MCP · 7 min

Dónde está realmente el riesgo: cliente, servidor, agente, permisos e integraciones

La evaluación de MCP no se limita al protocolo. La superficie real incluye quién ejecuta cada componente, qué puede ver y qué acciones puede realizar.

MCPFronteras de confianzaModelo de amenazasSeguridad de agentes
Mapa de fronteras de confianzaComponentes MCP con límites entre la organización, el modelo, el servidor y servicios externos. Delimitar quién controla cada elemento y qué información cruza cada límite.01Cliente02Modelo03Servidor04Herramientas05Credenciales06Servicios externos
Mapa de fronteras de confianzaDelimitar quién controla cada elemento y qué información cruza cada límite.
Flujo de riesgoFlujo MCP con puntos de control de autorización, validación y auditoría. Los controles se aplican a lo largo del flujo, no solo en el protocolo.01Solicitud02Decisión03Autorización04Validación05Acción06Auditoría
Flujo de riesgoLos controles se aplican a lo largo del flujo, no solo en el protocolo.

Introducción

Cuando se habla de “riesgo MCP”, es fácil atribuir al protocolo problemas que pertenecen a un servidor, un cliente o una integración concreta. Una evaluación útil distingue esos componentes y sigue el recorrido de datos y autoridad en cada llamada.

Cinco fronteras que conviene mapear

Cliente y aplicación anfitriona. El cliente configura conexiones y puede mediar llamadas, aprobación y visualización. Revisa cómo presenta las herramientas, qué información muestra antes de una acción y cómo gestiona errores y sesiones.

Modelo o agente. El modelo interpreta solicitudes y resultados, pero no debe tratarse como una frontera de autorización infalible. Puede recibir contenido engañoso o pedir operaciones inadecuadas. El cliente y los servicios deben aplicar controles deterministas fuera del modelo.

Servidor MCP y herramientas. El servidor puede exponer operaciones con consecuencias distintas. Inventaría sus capacidades, valida su implementación y asigna a cada herramienta únicamente los permisos que necesita.

Credenciales y permisos. Identifica quién concede cada credencial, a qué recurso permite acceder y quién puede invocarla. Un token disponible en el proceso no debería convertirse automáticamente en permiso irrestricto para cualquier llamada.

Integraciones y contenido externo. APIs, repositorios, archivos, resultados de búsqueda y documentos pueden devolver datos no confiables. Esos datos pueden ser relevantes para una tarea y, al mismo tiempo, contener instrucciones que no deben elevarse a autoridad.

Análisis por flujo, no por etiqueta

Para una tarea concreta, registra entrada, transformaciones, decisiones del modelo, llamada, validación del servidor, servicio externo y respuesta. Señala dónde puede cambiar la identidad, perderse el consentimiento o cruzarse información entre usuarios. Una conexión local no significa que todos sus datos sean locales: el servidor podría comunicarse con otros sistemas.

Conclusión

MCP no es intrínsecamente vulnerable por conectar componentes. El riesgo depende de los límites de confianza, las capacidades concedidas y los controles implementados en cada tramo. Evaluar el flujo completo evita tanto alarmismo como puntos ciegos.

Fuentes y rigor

Referencias

Referencias verificadas el 25 de septiembre de 2026. La especificación puede cambiar; comprueba las versiones vigentes antes de tomar decisiones de implementación.

Conclusión

MCP no es intrínsecamente vulnerable por conectar componentes. El riesgo depende de los límites de confianza, las capacidades concedidas y los controles implementados en cada tramo. Evaluar el flujo completo evita tanto alarmismo como puntos ciegos.

Sigue explorando

Artículos relacionados