Ciberseguridad · Seguridad MCP · 8 min

SSRF y servidores MCP locales: riesgos de red y defensa frente a DNS rebinding

Un servidor local o una herramienta que busca URLs puede abrir rutas de acceso inesperadas. La defensa combina límites de red, validación y controles de transporte.

SSRFDNS rebindingMCPSeguridad de red
Separar entrada y salida de redDiagrama que diferencia validación de origen entrante y política de destinos salientes. Las solicitudes entrantes y salientes requieren controles independientes.01Solicitud entrante02Validación Origin03Servidor MCP04Política de salida05Destino permitido
Separar entrada y salida de redLas solicitudes entrantes y salientes requieren controles independientes.
Puerta de salida controladaFlujo de control para autorizar una solicitud de red iniciada por una herramienta MCP. Evaluar protocolo, DNS, red y redirecciones antes de conectar.01Herramienta02Esquema03Resolución04Red y destino05Permitir o denegar
Puerta de salida controladaEvaluar protocolo, DNS, red y redirecciones antes de conectar.

Introducción

SSRF describe el riesgo de que un servicio realice solicitudes de red hacia destinos no previstos bajo la influencia de una entrada. En una integración MCP, ese riesgo puede estar en una herramienta que consulta URLs, importa archivos o accede a servicios internos; no es inherente al protocolo.

El caso del servicio local

La especificación de Streamable HTTP incluye una advertencia concreta sobre DNS rebinding: los servidores MUST validar el encabezado Origin en cada conexión entrante y responder 403 Forbidden si está presente y no es válido. Para ejecución local, indica que los servidores SHOULD enlazarse solo a localhost (127.0.0.1) en lugar de todas las interfaces (0.0.0.0) y que SHOULD implementar autenticación adecuada.

La validación de Origin no debe confundirse con una defensa completa para toda solicitud de salida. Si una herramienta acepta URLs o nombres de host, valida el destino según una política explícita, limita protocolos y bloquea redes internas o destinos no necesarios. Revalida después de resolver nombres y protege contra cambios entre resolución y conexión. No confíes solamente en listas de dominios si la herramienta puede redirigir o resolver de otra forma.

Defensa en capas

Reduce capacidades de red del proceso mediante aislamiento, reglas de salida y acceso explícito a destinos requeridos. Desactiva redirecciones automáticas o vuelve a validar cada destino redirigido. Establece límites de tiempo, tamaño y cantidad de solicitudes. Registra el destino lógico y la decisión de política para auditoría, evitando guardar datos sensibles de la respuesta.

Prueba estos controles en un entorno controlado, incluyendo direcciones privadas y cambios de resolución. No uses servicios MCP reales ni redes de terceros como objetivo de pruebas.

Conclusión

Para servidores locales, combina Origin validado, enlace a localhost y autenticación; para solicitudes salientes, añade política de destinos y controles de red. Una sola comprobación no cubre ambos sentidos.

Fuentes y rigor

Referencias

Referencias verificadas el 25 de septiembre de 2026. La especificación puede cambiar; comprueba las versiones vigentes antes de tomar decisiones de implementación.

Conclusión

Para servidores locales, combina Origin validado, enlace a localhost y autenticación; para solicitudes salientes, añade política de destinos y controles de red. Una sola comprobación no cubre ambos sentidos.

Sigue explorando

Artículos relacionados