01Autorización y OAuth
La especificación exige Per-Client-Consent antes de la redirección a terceros y una verificación exacta de la redirect_uri mediante String-Match en lugar de wildcards; de lo contrario, se corre el riesgo del ataque Confused Deputy. Del mismo modo rige la prohibición de Token Passthrough: los tokens que no se hayan emitido expresamente para su servidor deben rechazarse. Los scopes se minimizan según el principio de Least Privilege, con el fin de mantener reducido el blast radius de un token robado.
02Seguridad de sesión
Los Session-IDs nunca deben servir para la autenticación y deben generarse de forma no determinista (UUID, CSPRNG). Vincule cada sesión al usuario, por ejemplo en el formato de clave <user_id>:<session_id>, verifique cada request entrante y haga que los IDs roten o caduquen. Así retira usted la base a Session Hijacking e Impersonation.
03Validación de herramientas y esquemas
Las descripciones de herramientas y los esquemas de parámetros constituyen una vía de ataque propia (Tool Poisoning): si se manipulan, el modelo ejecuta instrucciones ajenas. Verifique estrictamente los parámetros de entrada contra el esquema y asegure la procedencia y la integridad de las definiciones de herramientas. La guía de la NSA recomienda para ello expresamente la validación de parámetros, así como la firma y la verificación de los mensajes MCP.
04Aislamiento y Sandboxing
Los MCP-Server locales se ejecutan con los permisos del cliente; el código comprometido alcanza así directamente su sistema. El containment forma parte de la arquitectura: Container, chroot o App-Sandbox con permisos mínimos, procesos hijos aislados y, donde sea posible, el transporte stdio. La recomendación de la NSA «Constrain and sandbox tool execution» coincide con este requisito.
05Logging y monitorización
Sin audit trails completos, la exfiltración pasa inadvertida y la atribución de acciones se rompe. Registre cada acción, incluida la utilización de stdio, y analícela en busca de anomalías; la «Lethal Trifecta» (Simon Willison, 2025) debería verificarse por cada agente. La NSA señala la ausencia de audit logs como un problema de seguridad propio y recomienda una instrumentación para logging y detección.
06Proceso de aprobación y operación
Integre únicamente MCP-Server verificados; una entrada en un registry no es prueba de confianza. Los diálogos de consentimiento deben mostrar el comando de arranque completo sin recortar y marcar los patrones peligrosos, y las vulnerabilidades deben rastrearse y parchearse de forma continua. La NSA aconseja elegir proyectos MCP con soporte y evitar los flujos de aprobación débiles («Poor approval workflows»).