Reservar cita

Desarrollar MCP-Server seguros

Los MCP-Server conectan asistentes de IA con herramientas y fuentes de datos y se convierten así ellos mismos en objetivo de ataque. Acompañamos la arquitectura, el diseño de herramientas, la autenticación y el deployment conforme a directrices de seguridad establecidas.

Los MCP-Server son el puente entre asistentes de IA y herramientas o fuentes de datos externas. Cada brecha de seguridad puede aprovecharse para manipular asistentes, extraer datos o comprometer sistemas posteriores. A diferencia de las APIs clásicas, los MCP-Server operan a menudo con derechos de usuario delegados, cargan Tools de forma dinámica y encadenan varias invocaciones, lo que amplifica el efecto de una sola vulnerabilidad. La guía del OWASP GenAI Security Project, «A Practical Guide for Secure MCP Server Development» (Versión 1.0, febrero de 2026), describe este panorama de amenazas y define una «MCP Security Minimum Bar» como lista de comprobación para revisiones. Los seis puntos siguientes resumen las amenazas específicas de los servidores y las medidas nucleares correspondientes.

Lo esencial en resumen

01

Tool Poisoning

Las descripciones de herramientas o los metadatos manipulados pueden contener instrucciones ocultas que inducen al modelo a acciones no intencionadas o a la exfiltración de datos. Como contramedida sirven manifiestos de herramientas firmados, un proceso formal de aprobación y el cotejo de la función anunciada frente al comportamiento real en tiempo de ejecución. Al modelo solo se le exponen los campos mínimos necesarios.

02

Dynamic Tool Instability («Rug Pulls»)

Dado que las definiciones de herramientas se cargan de forma dinámica y rara vez se versionan de manera estricta, una definición previamente verificada puede sustituirse posteriormente por un comportamiento malicioso. Las firmas criptográficas y el Version-Pinning con verificación de firma y hash en el momento de la carga evitan tales cambios inadvertidos.

03

Code Injection y ejecución insegura

Si las entradas proporcionadas por el modelo se transfieren sin verificar a comandos de sistema, APIs o consultas de base de datos, existe el riesgo de inyección y de ejecución de código no deseada. Imponga la validación por JSON-Schema para entradas y salidas, invocaciones de herramientas estructuradas en JSON en lugar de texto libre, así como saneamiento y límites de tamaño. Para acciones de alto riesgo rigen además las aprobaciones Human-in-the-Loop.

04

Abuso de credenciales y tokens

Los MCP-Server gestionan a menudo claves de API y tokens OAuth; el almacenamiento inseguro, el logging en texto plano o un caching demasiado prolongado posibilitan el robo y la usurpación de identidad. Los secretos deben residir en Secrets-Vaults, nunca en variables de entorno, logs o en el ámbito de acceso del LLM. De forma complementaria rigen tokens de vida corta y con scope reducido, así como la renuncia al Token Passthrough hacia servicios posteriores.

05

Excessive Permissions

Las herramientas sobreprivilegiadas y los scopes de acceso amplios aumentan el daño de una sola herramienta comprometida y vulneran el principio de Least Privilege. La guía exige OAuth 2.1/OIDC con tokens de vida corta y scope reducido, delegación de tokens (RFC 8693) en lugar de passthrough, así como una aplicación central de políticas a través de una capa de gateway dedicada.

06

Aislamiento insuficiente

Las sesiones comunes, las identidades compartidas o un entorno de ejecución común conducen a Cross-Tenant-Leaks, confusión de identidades y conflictos de recursos. Aísle estrictamente los contextos de usuario, de sesión y de cómputo, renuncie al estado compartido para los datos de usuario e imponga Per-Session-Quotas con un cleanup determinista. La operación se realiza de forma containerizada, como Non-Root y con segmentación de red.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP GenAI Security Project · 2026

A Practical Guide for Secure MCP Server Development, Version 1.0

Fuente principal (febrero de 2026, CC BY-SA 4.0): sección «Current Vulnerability Landscape» con las amenazas específicas de los servidores, así como la lista de comprobación de revisión «MCP Security Minimum Bar».

IETF · 2020

RFC 8693 — OAuth 2.0 Token Exchange

Base para la delegación de tokens y los flujos On-Behalf-Of; referenciado en la guía de OWASP como alternativa al Token Passthrough.

IETF · 2012

RFC 6749 — The OAuth 2.0 Authorization Framework

Fundamento de la autenticación OAuth 2.1/OIDC exigida por la guía para MCP-Server remotos.

Llevar sus MCP-Server a producción de forma segura

Revisamos la arquitectura, el diseño de herramientas, la autenticación y el deployment de sus MCP-Server conforme a las directrices de OWASP, desde el análisis de amenazas, pasando por el assessment, hasta el pentest. Contacte con nosotros.