Explicació de la seguretat de MCP #
El Protocol de Contexte del Model no va arribar amb un avís de seguretat. Va arribar com un avenç de productivitat, un standard que permet als assistents d'IA anar més enllà de la finestra de xat i interactuar directament amb eines, fitxers, API i pipelineQuan els equips de seguretat van començar a preguntar-se què és MCP, ja s'executava a escala dins d'entorns de desenvolupador.
Aquesta bretxa entre l'adopció i la governança és exactament on aterren els atacs de la cadena de subministrament. Comprendre què és el Model Context Protocol, com funcionen els servidors MCP i quins riscos introdueixen ara és una qüestió important. requisit bàsic per a qualsevol equip de DevSecOps que operi en un entorn natiu d'IA.
Què és el protocol de context del model? Definició #
El Protocol de Contexte de Model (MCP) és un protocol obert standard que defineix com els models de llenguatge grans es comuniquen amb eines externes, fonts de dades i serveis. Mentre un assistent d'IA tradicional només respon amb text, un assistent habilitat per a MCP pot dur a terme accions (llegir fitxers, consultar API, executar ordres, instal·lar dependències i interactuar amb CI/CD pipelines) a través d'una interfície estructurada que connecta el model a l'entorn del desenvolupador.
Anthropic va introduir MCP el novembre de 2024 i des de llavors s'ha adoptat a les principals eines de codificació d'IA, com ara Claude, Cursor, Windsurf i GitHub Copilot. Proporciona un llenguatge comú per a la comunicació entre IA i eines, de manera similar a com HTTP proporciona un protocol comú per a la comunicació web.
Si l'assistent d'IA és el cervell, el servidor MCP és el sistema nerviós que el connecta al cos de les eines de desenvolupament.
Com funciona? #
MCP funciona mitjançant una arquitectura client-servidor amb tres components:
- L'amfitrió MCP és l'aplicació en què treballa el desenvolupador, un IDE com VS Code, Cursor o Windsurf, o un assistent d'IA com Claude. L'amfitrió gestiona les connexions als servidors MCP i controla a què pot accedir el model.
- El client MCP resideix dins de l'amfitrió i manté una connexió biunívoca amb cada servidor MCP. Tradueix les sol·licituds del model en crides d'eines estructurades i retorna els resultats al model.
- El servidor MCP és el pont cap a la capacitat externa. Exposa eines, recursos i indicacions que el model pot invocar. Un servidor MCP es pot connectar a un sistema de fitxers, un repositori de GitHub, una base de dades, una CI/CD plataforma o un escàner de seguretat. Cada crida d'eina que fa el model passa pel servidor MCP, que l'executa i retorna el resultat.
Quan un desenvolupador demana a un assistent d'IA que escanegi un projecte, corregeixi una vulnerabilitat o instal·li una dependència, el model no realitza aquestes accions directament. Envia una sol·licitud estructurada al servidor MCP pertinent, que realitza l'acció mitjançant eines locals autoritzades i retorna la sortida.
MCP vs. assistents d'IA tradicionals: què ha canviat? #
Abans de MCP, els assistents de codificació amb IA eren fonamentalment passius. Podien llegir el codi que enganxaves al xat i suggerir canvis, però no podien actuar directament sobre el teu entorn. MCP canvia aquest model completament.
La diferència és important per a la seguretat perquè canvia el que pot aconseguir un assistent d'IA. Un assistent tradicional que dóna mals consells et costa un cicle de revisió de codi. Un assistent habilitat per a MCP que pren una mala acció (instal·lar una dependència maliciosa, executar un script de compilació compromès o reenviar credencials a un punt final extern) et costa un incident.
MCP converteix els assistents d'IA d'assessors en operadors. Aquest canvi requereix els mateixos controls de seguretat que apliqueu a qualsevol operador amb accés a la vostra infraestructura.
Què és un servidor MCP? #
Un MCP el servidor és un procés lleuger que exposa capacitats a clients d'IA compatibles amb MCP. Defineix un conjunt d'eines (accions discretes que el model pot invocar) juntament amb recursos que el model pot llegir i plantilles de sol·licitud que pot utilitzar.
Els servidors MCP existeixen per a una àmplia gamma d'integracions: accés al sistema de fitxers, GitHub, Slack, bases de dades, escàners de seguretat i CI/CD plataformes. Els desenvolupadors poden executar servidors MCP localment, dins de la infraestructura de la seva organització o connectar-se a servidors MCP allotjats per tercers proporcionats per proveïdors externs.
Aquesta última categoria és on el risc de seguretat es fa concret. Un servidor MCP de tercers és un procés extern amb accés a l'entorn del desenvolupador. La investigació mostra que el 5.5% dels servidors MCP públics tenen defectes d'enverinament d'eines i el 43% tenen vulnerabilitats d'injecció d'ordres, cosa que significa que una part important dels servidors MCP disponibles públicament es poden utilitzar com a armes per manipular el comportament de la IA, exfiltrar dades o executar ordres no autoritzades.
Riscos de seguretat de MCP: què han de saber els equips de DevSecOps #
MCP introdueix una nova superfície d'atac que les eines tradicionals d'AppSec no estaven dissenyades per cobrir. Els riscos clau són:
Servidors MCP en ombra. Els desenvolupadors configuren els servidors MCP localment sense aprovació formal ni governança, cosa que crea una bretxa d'inventari. Els equips de seguretat no poden protegir allò que no poden veure.
Intoxicació per eines. Un servidor MCP maliciós exposa eines que semblen legítimes però que executen accions nocives quan el model les invoca. Com que el model confia en les definicions d'eines que rep, pot invocar una eina enverinada sense cap indicació visible que alguna cosa vagi malament.
Injecció ràpida via MCP. El contingut maliciós dels fitxers, documents o respostes de l'API pot injectar instruccions al context del model, manipulant-ne el comportament. Un servidor MCP que llegeix contingut extern i el passa al model sense sanejar-lo és un vector d'injecció directa de prompts.
Manipulació de dependències. Els servidors MCP que gestionen la instal·lació de paquets o la resolució de dependències poden veure's compromesos per instal·lar paquets maliciosos. Quan un agent d'IA instal·la una dependència de forma autònoma a través d'un servidor MCP, no hi ha cap revisor humà entre el paquet maliciós i el pipeline.
Exposició de credencials. Els servidors MCP sovint gestionen tokens d'autenticació, claus API i variables d'entorn. Una configuració MCP insegura pot exposar aquestes credencials a través del context del model o a través de registres.
Execució d'eines no autoritzades. Sense llistes de permisos estrictes, un assistent habilitat per a MCP pot invocar eines que excedeixen el seu abast previst, modificant la infraestructura de producció, accedint a repositoris sensibles o fent crides a l'API a serveis externs.
Bones pràctiques de seguretat #
Assegurar MCP requereix tractar cada servidor MCP com una integració privilegiada, no com una comoditat per al desenvolupador.
- Bloqueja les dependències malicioses al punt final. Quan un agent habilitat per a MCP instal·la una dependència, aquesta instal·lació s'ha d'interceptar i escanejar abans de l'execució. La detecció basada en signatures no és suficient; els paquets maliciosos dirigits a eines d'IA es publiquen més ràpid del que les signatures poden rastrejar-los.
- Inventari de tots els servidors MCP. Sapigueu quins servidors MCP estan configurats als vostres entorns de desenvolupador, localment, al vostre CI/CD pipelines, i a les configuracions del vostre IDE. Shadow MCP té el mateix problema que Shadow IT, amb accés directe a les vostres eines.
- Aplicar una llista permesa de MCP. Només s'ha de permetre l'execució dels servidors MCP aprovats. Qualsevol servidor no aprovat que intenti connectar-se s'ha de bloquejar al punt final abans que pugui interactuar amb el model.
- Aplica el privilegi mínim a les definicions d'eines MCP. Cada servidor MCP només hauria d'exposar les eines necessàries per a la seva funció específica. Un servidor de lectura de fitxers no té cap dret a exposar les capacitats d'instal·lació de paquets.
- Validar i sanejar el contingut que es passa per MCP. Qualsevol contingut extern (fitxers, respostes de l'API, resultats de la base de dades) que passi per un servidor MCP i entri al context del model és un possible vector d'injecció de prompts. Tracteu-lo com a entrada no fiable.
- Supervisar les interaccions de MCP en temps d'execució. Registra totes les crides d'eines que fa el model a través dels servidors MCP. Els patrons anòmals (invocacions d'eines inesperades, connexions sortints des d'entorns de compilació, crides d'eines fora de l'horari laboral normal) són indicadors primerencs de compromís.
Incidents de seguretat del món real #
La seguretat de MCP no és teòrica. A principis del 2026, una investigació de la Universitat de Queen's va documentar que les piles MCP tenen un Probabilitat d'explotació del 92% quan es combinen diversos complements. La campanya PromptMink (atribuïda al grup patrocinat per l'estat nord-coreà Famous Chollima) va dissenyar específicament paquets npm maliciosos per enganyar els agents de codificació d'IA que operaven a través d'interfícies similars a MCP perquè instal·lessin programari maliciós que robava credencials. Els paquets van ser dissenyats per semblar legítims als agents d'IA fins i tot quan un revisor humà els hagués marcat.
Al juny, 2026, Xygeni ha confirmat els clústers ollama-helpers i openai-agents-helpers. (més de 35 versions combinades publicades en onades coordinades) dirigides directament als paquets utilitzats en fluxos de treball de desenvolupament d'agents on les connexions MCP són habituals. Quan un agent d'IA instal·la una dependència de forma autònoma a través d'un servidor MCP, no hi ha cap revisor humà entre el paquet maliciós i l'execució.
Què és MCP en el context de la seguretat de la cadena de subministrament d'IA? #
MCP es troba a la intersecció de la seguretat de la IA i software supply chain securityÉs la capa que connecta els models d'IA amb les eines, els repositoris i la infraestructura que defineixen el món modern. SDLC, cosa que el converteix alhora en el punt d'integració més potent i la superfície d'atac més exposada en el desenvolupament natiu d'IA.
L'AppSec tradicional s'atura al repositori. L'EDR supervisa el sistema operatiu. Cap dels dos es va crear per entendre els servidors MCP, les crides a eines o la instal·lació de dependències mediada per IA. La bretxa entre ells és exactament on aterren els atacs basats en MCP.
Assegurar MCP requereix visibilitat sobre quins servidors MCP executen, quines eines exposen, què invoca el model i si les dependències i els fitxers que es gestionen han estat validats. Això és inventari d'IA, monitorització del comportament i seguretat de la cadena de subministrament combinats en un sol problema.
Assegurar MCP amb Xygeni
#
La seguretat MCP requereix més que documents de polítiques i llistes de verificació de bones pràctiques. Requereix una visibilitat contínua del que els servidors MCP executen als vostres entorns de desenvolupament, la supervisió del comportament de cada crida a l'eina que fa el model i la capacitat de bloquejar dependències malicioses al punt final abans que s'executin, abans que existeixi una signatura. Entendre què és el Model Context Protocol és clau.
Plataforma de seguretat d'IA de Xygeni cobreix tota la superfície d'atac MCP: inventari de tots els servidors MCP mitjançant AI-SPM, detecció d'enverinament d'eines, injecció ràpida i configuracions MCP insegures mitjançant l'escaneig de seguretat d'IA alineat amb OWASP MCP Top 10 i aplicació de polítiques al punt final del desenvolupador mitjançant Shield, bloquejant servidors MCP no aprovats i dependències malicioses abans que arribin al pipeline.
Si els vostres equips utilitzen assistents de codificació d'IA, la capa MCP ja forma part de la vostra superfície d'atac. La pregunta és si la podeu veure.

FAQ #
L'MCP (Model Context Protocol) és un protocol obert standard que permet als assistents d'IA comunicar-se amb eines externes, fonts de dades i serveis. Permet als models d'IA dur a terme accions (llegir fitxers, consultar API, instal·lar paquets, executar ordres) a través d'una interfície estructurada en lloc de respondre només amb text.
MCP introdueix riscos de seguretat significatius si no es governa correctament. La investigació demostra que El 5.5% dels servidors MCP públics tenen defectes d'intoxicació d'eines i el 43% tenen vulnerabilitats d'injecció de comandes.Assegurar MCP requereix inventariar tots els servidors MCP, aplicar llistes de permisos, aplicar privilegis mínims i supervisar les crides a les eines en temps d'execució.
Una API tradicional es crida mitjançant codi que un desenvolupador escriu i controla. Les crides a l'eina MCP són invocats per un model d'IA en funció de la seva interpretació d'una tasca. El model decideix quines eines cridar, en quin ordre i amb quins paràmetres, cosa que fa que les interaccions MCP siguin més difícils de predir i auditar que les crides a l'API tradicionals.
L'enverinament d'eines és un atac en què un servidor MCP maliciós exposa definicions d'eines que semblen legítimes però executen accions nocives quan el model l'invoca. Com que el model confia en les definicions d'eines que rep dels servidors MCP connectats, pot invocar una eina enverinada sense cap avís visible.
La injecció de senyals via MCP es produeix quan el contingut maliciós en fitxers, documents o respostes API (passades a través d'un servidor MCP al context del model) manipula el comportament del model. És l'equivalent MCP de la injecció SQL: entrada no fiable que influeix en el comportament d'un sistema de confiança.
