El Model Context Protocol conecta aplicaciones de IA con herramientas, fuentes de datos y APIs a través de una interfaz unificada; los servidores MCP actúan como puente, a menudo con permisos de usuario delegados. La integración dinámica de herramientas en tiempo de ejecución, las relaciones de confianza implícitas entre componentes y los contextos compartidos crean rutas de ataque que la seguridad clásica de APIs no cubre. A esto se añade que el protocolo no define ni un control de acceso obligatorio ni una gestión del ciclo de vida de los Tokens: la implementación segura recae por completo en los implementadores.
MCP Security: proteger el Model Context Protocol
El Model Context Protocol conecta aplicaciones de IA con herramientas, datos y sistemas, creando así una nueva superficie de ataque. Analizamos la guía actual de la NSA, OWASP y Wiz y le mostramos cómo proteger servidores y clientes MCP.
2024Anthropic publica MCP como estándar abierto (noviembre)
2guías con requisitos de endurecimiento sólidos en 2026 – NSA (mayo) y OWASP GenAI Security Project (febrero)
3incidentes reales citados – repositorios de GitHub, mensajes de WhatsApp, MCP Inspector (CVE-2025-49596)
2.1versión de OAuth que la guía de OWASP exige para todos los servidores MCP remotos
El Model Context Protocol (MCP), publicado por Anthropic en noviembre de 2024 como estándar abierto, se ha convertido en el estándar de facto para conectar aplicaciones de IA con herramientas y fuentes de datos externas. Sin embargo, su rápida adopción ha avanzado más deprisa que el desarrollo de su modelo de seguridad: la autorización es opcional en el protocolo, y el ciclo de vida de los Tokens y la integridad de los mensajes quedan en manos de los implementadores. Los servidores MCP suelen operar con permisos de usuario delegados y encadenan varias llamadas a herramientas, por lo que una única vulnerabilidad tiene un efecto amplificado. Con la guía de la NSA de mayo de 2026 y la guía del OWASP GenAI Security Project de febrero de 2026 existen ahora requisitos de endurecimiento sólidos. Esta página resume las principales amenazas y medidas específicas de MCP.
Del estándar abierto a la guía de endurecimiento
Las etapas clave — toque un hito para ver los detalles.
nov. 2024
MCP publicado como estándar abierto
Anthropic publica el Model Context Protocol. Se convierte en el estándar de facto para conectar aplicaciones de IA con herramientas y fuentes de datos externas – su rápida adopción avanza más deprisa que su modelo de seguridad.
feb. 2026
Guía de OWASP para servidores MCP seguros
El OWASP GenAI Security Project publica su guía: exige, entre otras medidas, OAuth 2.1/OIDC para todos los servidores MCP remotos, Tokens de corta duración y validación de esquemas de entradas y salidas.
mayo 2026
Guía de la NSA sobre MCP
La NSA presenta su guía – requisitos de endurecimiento sólidos, incluidos escaneos regulares de la red en busca de servidores MCP no autenticados, vulnerables o no aprobados.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
Cuatro campos de acción para proteger MCP
Del endurecimiento del servidor a la gobernanza — elija una pestaña para ver medidas y conceptos clave.
- OAuth 2.1/OIDC para todos los servidores MCP remotos, Tokens de corta duración y con alcance restringido, y validación de esquemas de todas las entradas y salidas.
- Aislar estrictamente usuarios y sesiones; ejecutar las herramientas en sandboxes endurecidos (contenedores, seccomp/AppArmor) con permisos mínimos y una red segmentada.
- Los secretos se almacenan en vaults y no deben ser accesibles para el LLM en ningún momento.
OAuth 2.1/OIDCTokens de corta duraciónValidación de esquemasseccomp/AppArmorVaults
- Utilizar únicamente servidores MCP de fuentes de confianza y auditarlos antes de su uso como paquetes de software privilegiados; la instalación y ejecución automáticas de herramientas son patrones de alto riesgo.
- Un cliente MCP maduro con diálogos de aprobación, gestión de permisos y Human-in-the-Loop para acciones críticas limita el daño causado por servidores comprometidos.
- Un MCP-Gateway central y el Allowlisting en el host concentran el registro de auditoría, los guardrails y la aplicación de políticas en un único punto de control.
Diálogos de aprobaciónHuman-in-the-LoopMCP-GatewayAllowlistingGuardrails
- Registrar todas las llamadas a herramientas y al modelo — parámetros e identidades implicadas incluidos — e integrarlas en los pipelines de SIEM y de detección existentes.
- Escanear la propia red con regularidad en busca de servidores MCP no autenticados, vulnerables o no aprobados; como pueden cambiar de puerto dinámicamente, resultan útiles los escaneos periódicos con informes de diferencias.
- Un proceso formal de seguimiento de las vulnerabilidades relacionadas con MCP (CVEs, avisos de fabricantes) debe formar parte de la operación regular.
SIEMPipelines de detecciónInformes de diferenciasCVEsAvisos de fabricantes
- Ninguna herramienta ni ningún cambio debería pasar a producción sin un proceso formal de aprobación: escaneo de código (SAST), análisis de dependencias (SCA) y revisión manual de seguridad obligatorios.
- Los manifiestos de herramientas firmados con fijación de versiones garantizan la integridad; la funcionalidad anunciada debe validarse frente al comportamiento real en tiempo de ejecución.
- Un inventario actualizado de todos los servidores y herramientas MCP, con versiones e historial de parches, acelera el triaje y la respuesta.
SASTSCARevisión de seguridadFijación de versionesInventario
Los temas de seguridad MCP en detalle
Cinco páginas de conocimiento dedicadas profundizan en los distintos aspectos de la seguridad MCP — de los fundamentos al panorama de amenazas pasando por el OWASP MCP Top 10.
Fundamentos de MCP
El Model Context Protocol (MCP) es un estándar abierto que conecta modelos de IA con Tools, fuentes de datos y APIs a través de una interfaz unificada. Esta visión general explica su arquitectura, sus componentes y sus vías de comunicación, y sitúa dónde surgen las cuestiones de seguridad.
Abrir páginaMCP y OAuth 2.1
Desde la revisión de la especificación de junio de 2025, el servidor MCP protegido es un resource server OAuth 2.1 con roles claramente separados. Este deep dive explica la cadena de discovery, el registro de clientes, las reglas de tokens y la vinculación de audiencia, y muestra dónde fracasan las implementaciones en la práctica.
Abrir páginaPentesting de MCP
Auditamos despliegues MCP de forma estructurada según el OWASP MCP Top 10: desde la enumeración y la ejecución de las pruebas hasta unas evidencias sólidas. La lista está disponible en versión v0.1 (beta) y sirve como marco de estructuración, no como norma de auditoría con declaración de conformidad.
Abrir páginaOWASP MCP Top 10
El Model Context Protocol se ha convertido en la capa de integración entre modelos de lenguaje y sistemas empresariales, y con ello en una nueva frontera de confianza, a menudo no verificada. Las OWASP MCP Top 10 designan los diez riesgos de esta capa.
Abrir páginaBuenas prácticas
Las Security Best Practices de la especificación oficial de MCP no son un catálogo de opciones, sino requisitos concretos. Las traducimos en una arquitectura de seguridad verificable para sus MCP-Server y MCP-Clients.
Abrir páginaDesarrollo seguro de servidores
Los MCP-Server conectan asistentes de IA con herramientas y fuentes de datos y se convierten así ellos mismos en objetivo de ataque. Acompañamos la arquitectura, el diseño de herramientas, la autenticación y el deployment conforme a directrices de seguridad establecidas.
Abrir páginaPanorama de amenazas
El Model Context Protocol conecta agentes de IA en tiempo de ejecución con cualesquiera herramientas y fuentes de datos, y convierte así cada MCP-Server alcanzable en una frontera de confianza propia. Esta página clasifica las vías de ataque documentadas y los incidentes probados y muestra a qué deben atender la detección, el control mediante gateway y la operación.
Abrir páginaEstándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation, Ver. 1.0
Cybersecurity Information Sheet sobre las debilidades de diseño e implementación de MCP, incidentes reales documentados y recomendaciones sobre Sandboxing, registro de eventos, seguimiento de vulnerabilidades y escaneos de red.
A Practical Guide for Secure MCP Server Development, Version 1.0
Buenas prácticas para servidores MCP seguros — desde la arquitectura y el diseño de herramientas, pasando por OAuth 2.1/OIDC y los controles frente a Prompt Injection, hasta el despliegue, la gobernanza y la lista de verificación «MCP Security Minimum Bar».
Inside MCP Security: A Research Guide on Emerging Risks
Guía de investigación sobre los riesgos de los servidores MCP locales y remotos, las señales de confianza en los registries (Typosquatting, Rug Pulls) y los riesgos del lado del cliente, con recomendaciones para un uso seguro hoy y en el futuro.
MCP Security Best Practices (especificación, rev. 2025-11-25)
Sección oficial de buenas prácticas de la especificación MCP, citada en la guía de la NSA, entre otros aspectos, en relación con el Token Passthrough y la gestión del ciclo de vida.
Servicios relacionados
Anclar la seguridad de MCP en su empresa
VamiSec le apoya con consultoría, evaluaciones de seguridad y pentests en torno a entornos de MCP y de agentes de IA. En nuestro webinar sobre MCP Security profundizamos en los vectores de ataque y las medidas de protección — póngase en contacto con nosotros.