Reservar cita

Seguridad de MCP: buenas prácticas

Las Security Best Practices de la especificación oficial de MCP no son un catálogo de opciones, sino requisitos concretos. Las traducimos en una arquitectura de seguridad verificable para sus MCP-Server y MCP-Clients.

El Model Context Protocol (MCP) conecta aplicaciones de IA con Tools, datos y sistemas, y abre con ello una nueva superficie de ataque. La especificación oficial de MCP aborda esto en sus Security Best Practices (modelcontextprotocol.io, Rev. 2025-11-25) con vectores de ataque y medidas de protección concretos; VamiSec los sistematiza en ocho vectores y tres grupos. Que los riesgos son reales lo demuestran incidentes documentados como CVE-2025-6514 (CVSS 9,6, OS Command Injection a través de mcp-remote). De forma complementaria, la National Security Agency ofrece, con su Cybersecurity Information Sheet (mayo de 2026), recomendaciones prácticas para entornos productivos. Trasladamos estos requisitos a una arquitectura sólida, en lugar de confiar en el buen comportamiento del modelo.

Lo esencial en resumen

01

Autorización y OAuth

La especificación exige Per-Client-Consent antes de la redirección a terceros y una verificación exacta de la redirect_uri mediante String-Match en lugar de wildcards; de lo contrario, se corre el riesgo del ataque Confused Deputy. Del mismo modo rige la prohibición de Token Passthrough: los tokens que no se hayan emitido expresamente para su servidor deben rechazarse. Los scopes se minimizan según el principio de Least Privilege, con el fin de mantener reducido el blast radius de un token robado.

02

Seguridad de sesión

Los Session-IDs nunca deben servir para la autenticación y deben generarse de forma no determinista (UUID, CSPRNG). Vincule cada sesión al usuario, por ejemplo en el formato de clave <user_id>:<session_id>, verifique cada request entrante y haga que los IDs roten o caduquen. Así retira usted la base a Session Hijacking e Impersonation.

03

Validación de herramientas y esquemas

Las descripciones de herramientas y los esquemas de parámetros constituyen una vía de ataque propia (Tool Poisoning): si se manipulan, el modelo ejecuta instrucciones ajenas. Verifique estrictamente los parámetros de entrada contra el esquema y asegure la procedencia y la integridad de las definiciones de herramientas. La guía de la NSA recomienda para ello expresamente la validación de parámetros, así como la firma y la verificación de los mensajes MCP.

04

Aislamiento y Sandboxing

Los MCP-Server locales se ejecutan con los permisos del cliente; el código comprometido alcanza así directamente su sistema. El containment forma parte de la arquitectura: Container, chroot o App-Sandbox con permisos mínimos, procesos hijos aislados y, donde sea posible, el transporte stdio. La recomendación de la NSA «Constrain and sandbox tool execution» coincide con este requisito.

05

Logging y monitorización

Sin audit trails completos, la exfiltración pasa inadvertida y la atribución de acciones se rompe. Registre cada acción, incluida la utilización de stdio, y analícela en busca de anomalías; la «Lethal Trifecta» (Simon Willison, 2025) debería verificarse por cada agente. La NSA señala la ausencia de audit logs como un problema de seguridad propio y recomienda una instrumentación para logging y detección.

06

Proceso de aprobación y operación

Integre únicamente MCP-Server verificados; una entrada en un registry no es prueba de confianza. Los diálogos de consentimiento deben mostrar el comando de arranque completo sin recortar y marcar los patrones peligrosos, y las vulnerabilidades deben rastrearse y parchearse de forma continua. La NSA aconseja elegir proyectos MCP con soporte y evitar los flujos de aprobación débiles («Poor approval workflows»).

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Model Context Protocol (modelcontextprotocol.io) · 2025

MCP-Spezifikation - Security Best Practices

Parte oficial de la especificación de MCP, Rev. 2025-11-25; describe vectores de ataque y medidas de protección (entre otros, Confused Deputy, Token Passthrough, SSRF, Session Hijacking). La agrupación en ocho vectores y tres grupos es una elaboración propia de VamiSec.

National Security Agency (NSA), Cybersecurity Information Sheet · 2026

Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation

Mayo de 2026, Ver. 1.0 (U/OO/6030316-26, PP-26-1834). Recomendaciones prácticas para entornos productivos: validar parámetros, aplicar sandboxing a la ejecución de herramientas, firmar y verificar los mensajes MCP, logging y detección.

Simon Willison · 2025

The lethal trifecta for AI agents

Modelo mental: el acceso a datos privados, los contenidos no verificados y la comunicación externa conforman en conjunto una vía de exfiltración. Utilizado como marco de evaluación por cada agente.

JFrog Security Research / NVD · 2025

CVE-2025-6514 (mcp-remote OS Command Injection)

CVSS 9,6; OS Command Injection a través de mcp-remote al conectarse a MCP-Server maliciosos (julio de 2025). Demuestra la relevancia práctica de los requisitos de la especificación.

Haga revisar su integración de MCP

VamiSec evalúa sus MCP-Server y MCP-Clients frente a la especificación oficial y a la guía de la NSA, desde la autorización OAuth, pasando por el sandboxing, hasta el logging. Assessment, prueba de penetración o webinar: contacte con nosotros.