01Identidad y permisos
El primer bloque plantea: ¿quién puede hacer aquí realmente qué? Comprende MCP01 Token Mismanagement & Secret Exposure, MCP02 Privilege Escalation via Scope Creep y MCP07 Insufficient Authentication & Authorization. Lo esencial es que los tokens acaban de forma persistente en el contexto del modelo, que los permisos crecen a lo largo de los releases y que las identidades de agentes y servidores no se verifican de forma suficiente.
02Herramientas manipuladas y cadena de suministro
Aquí se incluyen MCP03 Tool Poisoning —con los subtipos Rug Pull, Schema Poisoning y Tool Shadowing— así como MCP04 Software Supply Chain Attacks & Dependency Tampering. Los atacantes modifican descripciones de herramientas, esquemas o dependencias que el modelo lee, pero que la persona nunca llega a ver. Basta una sola actualización menor o un esquema falseado para que los agentes hagan lo incorrecto de manera conforme al contrato.
03Ejecución e inyección
El bloque «¿qué se ejecuta?» agrupa MCP05 Command Injection & Execution y MCP06 Prompt Injection via Contextual Payloads. El agente construye comandos de sistema o sigue instrucciones procedentes de un contexto no confiable, por ejemplo de documentos recuperados o de issues públicos. El endurecimiento del modelo reduce la Prompt Injection, pero no la elimina; resultan eficaces los controles arquitectónicos como la separación por procedencia y las Egress-Allowlists.
04Registro y servidores en la sombra
El bloque de gobernanza comienza con MCP08 Lack of Audit and Telemetry y MCP09 Shadow MCP Servers. Sin registros completos de las invocaciones, en un incidente no es posible reconstruir qué agente invocó qué herramienta con qué parámetros. Las instancias MCP no autorizadas, a menudo operadas localmente, escapan además a todo control formal.
05Contexto y separación de inquilinos
MCP10 Context Injection & Over-Sharing afecta a la memoria de trabajo de los agentes: contextos compartidos, persistentes o insuficientemente delimitados a través de sesiones e inquilinos. Si el contexto se comparte por comodidad, surge una fuga de datos, que puede llegar hasta la exposición Cross-Tenant. El contexto persistente constituye además un tratamiento en el sentido del RGPD y requiere Scope, TTL y una ruta de borrado.
06Encuadre y procedimiento
VamiSec asigna cada uno de los diez riesgos a controles concretos, así como a los requisitos de ISO/IEC 27001, ISO/IEC 42001, EU AI Act, NIS2, DORA y Cyber Resilience Act. Como arquitectura objetivo sirven una arquitectura de protección multicapa y un MCP-Gateway como punto de control vinculante. Una hoja de ruta a 30/60/90 días traslada el análisis a artefactos verificables.