Explicación de la seguridad de MCP #
El Protocolo de Contexto de Modelo no llegó con una advertencia de seguridad. Llegó como un avance en productividad, un standard que permite a los asistentes de IA ir más allá de la ventana de chat e interactuar directamente con herramientas, archivos, API y pipelinePara cuando los equipos de seguridad comenzaron a preguntar qué era MCP, ya estaba funcionando a gran escala dentro de los entornos de desarrollo.
Esa brecha entre la adopción y la gobernanza es precisamente donde aterrizan los ataques a la cadena de suministro. Entender qué es el Protocolo de Contexto de Modelo, cómo funcionan los servidores MCP y qué riesgos introducen es ahora una requisito fundamental para cualquier equipo DevSecOps que opere en un entorno nativo de IA.
¿Qué es el Protocolo de Contexto de Modelo? Definición #
El Protocolo de Contexto de Modelo (MCP) es un protocolo abierto. standard que define cómo los grandes modelos de lenguaje se comunican con herramientas externas, fuentes de datos y servicios. Mientras que un asistente de IA tradicional responde solo con texto, un asistente habilitado para MCP puede tomar acciones (leer archivos, consultar API, ejecutar comandos, instalar dependencias e interactuar con CI/CD pipelines) a través de una interfaz estructurada que conecta el modelo con el entorno del desarrollador.
Anthropic presentó MCP en noviembre de 2024 y desde entonces ha sido adoptado por las principales herramientas de codificación de IA, como Claude, Cursor, Windsurf y GitHub Copilot. Proporciona un lenguaje común para la comunicación entre la IA y las herramientas, de forma similar a como HTTP proporciona un protocolo común para la comunicación web.
Si el asistente de IA es el cerebro, el servidor MCP es el sistema nervioso que lo conecta al conjunto de herramientas para desarrolladores.
¿Cómo Funciona? #
MCP funciona mediante una arquitectura cliente-servidor con tres componentes:
- El anfitrión de MCP El programador utiliza una aplicación, como un IDE (Entorno de Desarrollo Integrado) como VS Code, Cursor o Windsurf, o un asistente de IA como Claude. El host gestiona las conexiones a los servidores MCP y controla a qué puede acceder el modelo.
- El cliente MCP Reside dentro del host y mantiene una conexión uno a uno con cada servidor MCP. Traduce las solicitudes del modelo en llamadas estructuradas a herramientas y devuelve los resultados al modelo.
- El servidor MCP es el puente hacia la capacidad externa. Expone herramientas, recursos y solicitudes que el modelo puede invocar. Un servidor MCP podría conectarse a un sistema de archivos, un repositorio de GitHub, una base de datos, un CI/CD plataforma o escáner de seguridad. Cada llamada a la herramienta que realiza el modelo pasa por el servidor MCP, que la ejecuta y devuelve el resultado.
Cuando un desarrollador le pide a un asistente de IA que analice un proyecto, corrija una vulnerabilidad o instale una dependencia, el modelo no realiza esas acciones directamente. Envía una solicitud estructurada al servidor MCP correspondiente, que realiza la acción utilizando herramientas locales autorizadas y devuelve el resultado.
MCP frente a asistentes de IA tradicionales: ¿Qué ha cambiado? #
Antes de MCP, los asistentes de codificación con IA eran fundamentalmente pasivos. Podían leer el código que pegabas en el chat y sugerir cambios, pero no podían interactuar directamente con tu entorno. MCP cambia ese modelo por completo.
La diferencia es importante para la seguridad porque modifica el alcance de un asistente de IA. Un asistente tradicional que ofrece malos consejos supone la pérdida de un ciclo de revisión de código. Un asistente con MCP habilitado que realiza una acción incorrecta (instalar una dependencia maliciosa, ejecutar un script de compilación comprometido o enviar credenciales a un punto final externo) supone un incidente.
MCP transforma a los asistentes de IA de asesores a operadores. Este cambio requiere los mismos controles de seguridad que se aplican a cualquier operador con acceso a su infraestructura.
¿Qué es un servidor MCP? #
Un MCP El servidor es un proceso ligero que expone capacidades Para clientes de IA compatibles con MCP. Define un conjunto de herramientas (acciones discretas que el modelo puede invocar), junto con recursos que el modelo puede leer y plantillas de solicitud que puede utilizar.
Los servidores MCP existen para una amplia gama de integraciones: acceso al sistema de archivos, GitHub, Slack, bases de datos, escáneres de seguridad y CI/CD plataformas. Los desarrolladores pueden ejecutar servidores MCP localmente, dentro de la infraestructura de su organización, o conectarse a servidores MCP alojados por terceros proporcionados por proveedores externos.
En esta última categoría es donde el riesgo de seguridad se vuelve concreto. Un servidor MCP de terceros es un proceso externo con acceso al entorno del desarrollador. Las investigaciones muestran que el 5.5 % de los servidores MCP públicos presentan vulnerabilidades de envenenamiento de herramientas y el 43 % presentan vulnerabilidades de inyección de comandos, lo que significa que una parte significativa de los servidores MCP disponibles públicamente pueden utilizarse para manipular el comportamiento de la IA, extraer datos o ejecutar comandos no autorizados.
Riesgos de seguridad de MCP: lo que los equipos de DevSecOps deben saber. #
MCP introduce una nueva superficie de ataque que las herramientas tradicionales de seguridad de aplicaciones no están diseñadas para cubrir. Los riesgos clave son:
Servidores MCP en la sombra. Los desarrolladores configuran los servidores MCP localmente sin aprobación ni gobernanza formales, lo que crea una brecha en el inventario. Los equipos de seguridad no pueden proteger lo que no pueden ver.
Envenenamiento por herramientas. Un servidor MCP malicioso expone herramientas que parecen legítimas, pero que ejecutan acciones dañinas cuando el modelo las invoca. Dado que el modelo confía en las definiciones de herramientas que recibe, puede invocar una herramienta infectada sin ninguna indicación visible de que algo anda mal.
Inyección inmediata a través del MCP. El contenido malicioso en archivos, documentos o respuestas de API puede inyectar instrucciones en el contexto del modelo, manipulando su comportamiento. Un servidor MCP que lee contenido externo y lo pasa al modelo sin sanitizarlo constituye un vector directo de inyección de comandos.
Manipulación de dependencias. Los servidores MCP que gestionan la instalación de paquetes o la resolución de dependencias pueden verse comprometidos para instalar paquetes maliciosos. Cuando un agente de IA instala una dependencia de forma autónoma a través de un servidor MCP, no hay un revisor humano entre el paquete malicioso y el servidor. pipeline.
Exposición de credenciales. Los servidores MCP suelen gestionar tokens de autenticación, claves API y variables de entorno. Una configuración MCP insegura puede exponer estas credenciales a través del contexto del modelo o mediante los registros.
Ejecución de herramientas no autorizada. Sin listas de permisos estrictas, un asistente habilitado para MCP puede invocar herramientas que exceden su alcance previsto, modificando la infraestructura de producción, accediendo a repositorios confidenciales o realizando llamadas a la API de servicios externos.
Mejores prácticas de seguridad #
Para garantizar la seguridad de MCP, es necesario tratar cada servidor MCP como una integración privilegiada, no como una simple conveniencia para el desarrollador.
- Bloquea las dependencias maliciosas en el punto final. Cuando un agente con MCP habilitado instala una dependencia, dicha instalación debe ser interceptada y analizada antes de su ejecución. La detección basada en firmas no es suficiente; los paquetes maliciosos dirigidos a herramientas de IA se publican con mayor rapidez de la que las firmas pueden detectarlos.
- Inventaria todos los servidores MCP. Sepa qué servidores MCP están configurados en sus entornos de desarrollo, localmente, en su CI/CD pipeliney en las configuraciones de su IDE. Shadow MCP es el mismo problema que la TI en la sombra, con acceso directo a sus herramientas.
- Aplicar una lista de permisos MCP. Solo se debe permitir la ejecución de servidores MCP autorizados. Cualquier servidor no autorizado que intente conectarse debe ser bloqueado en el punto final antes de que pueda interactuar con el modelo.
- Aplicar el principio de mínimo privilegio a las definiciones de herramientas MCP. Cada servidor MCP debe exponer únicamente las herramientas necesarias para su función específica. Un servidor de lectura de archivos no debería exponer capacidades de instalación de paquetes.
- Validar y desinfectar el contenido que pasa por MCP. Cualquier contenido externo (archivos, respuestas de API, resultados de bases de datos) que pase por un servidor MCP y entre en el contexto del modelo es un posible vector de inyección de mensajes. Trátelo como una entrada no confiable.
- Supervise las interacciones de MCP en tiempo de ejecución. Registra cada llamada a herramienta que el modelo realice a través de los servidores MCP. Los patrones anómalos (invocaciones de herramientas inesperadas, conexiones salientes desde entornos de compilación, llamadas a herramientas fuera del horario laboral habitual) son indicadores tempranos de una posible vulneración de seguridad.
Incidentes de seguridad en el mundo real #
La seguridad de MCP no es teórica. A principios de 2026, una investigación de la Universidad de Queen documentó que las pilas MCP tienen una 92% de probabilidad de explotación Cuando se combinan varios complementos, la campaña PromptMink (atribuida al grupo norcoreano Famous Chollima, patrocinado por el Estado) diseñó paquetes npm maliciosos para engañar a los agentes de codificación de IA que operan a través de interfaces similares a MCP e instalar malware que roba credenciales. Los paquetes fueron diseñados para parecer legítimos a los agentes de IA, incluso cuando un revisor humano los habría detectado.
En junio 2026, Xygeni confirmó los clústeres ollama-helpers y openai-agents-helpers. (más de 35 versiones combinadas publicadas en oleadas coordinadas) dirigidas directamente a paquetes utilizados en flujos de trabajo de desarrollo basados en agentes, donde las conexiones MCP son frecuentes. Cuando un agente de IA instala una dependencia de forma autónoma a través de un servidor MCP, no hay ningún revisor humano entre el paquete malicioso y su ejecución.
¿Qué es MCP en el contexto de la seguridad de la cadena de suministro basada en IA? #
MCP se sitúa en la intersección de la seguridad de la IA y software supply chain securityEs la capa que conecta los modelos de IA con las herramientas, los repositorios y la infraestructura que definen la IA moderna. SDLC, lo que la convierte simultáneamente en el punto de integración más potente y la superficie de ataque más expuesta en el desarrollo nativo de IA.
La seguridad de aplicaciones tradicional se limita al repositorio. EDR supervisa el sistema operativo. Ninguna de las dos fue diseñada para comprender los servidores MCP, las llamadas a herramientas o la instalación de dependencias mediada por IA. La brecha entre ellas es precisamente donde se producen los ataques basados en MCP.
Para garantizar la seguridad de MCP, es necesario tener visibilidad sobre qué servidores MCP se están ejecutando, qué herramientas exponen, qué invoca el modelo y si las dependencias y los archivos que se manejan han sido validados. En resumen, se trata de un único problema que combina el inventario de IA, la monitorización del comportamiento y la seguridad de la cadena de suministro.
Cómo proteger MCP con Xygeni
#
La seguridad de MCP requiere más que documentos de políticas y listas de verificación de mejores prácticas. Requiere visibilidad continua de los servidores MCP que se ejecutan en los entornos de desarrollo, monitorización del comportamiento de cada llamada a la herramienta que realiza el modelo y la capacidad de bloquear dependencias maliciosas en el punto final antes de que se ejecuten, antes de que exista una firma. Comprender qué es el Protocolo de Contexto del Modelo es fundamental.
Plataforma de seguridad con IA de Xygeni cubre toda la superficie de ataque de MCP: inventariando cada servidor MCP a través de AI-SPM, detectando envenenamiento de herramientas, inyección de indicaciones y configuraciones MCP inseguras a través del escaneo de seguridad de IA alineado con OWASP MCP Top 10, y aplicando políticas en el punto final del desarrollador a través de Shield, bloqueando servidores MCP no aprobados y dependencias maliciosas antes de que lleguen al pipeline.
Si sus equipos utilizan asistentes de codificación con IA, la capa MCP ya forma parte de su superficie de ataque. La cuestión es si usted puede detectarla.

Preguntas Frecuentes #
MCP (Model Context Protocol) es un protocolo abierto standard Esto permite que los asistentes de IA se comuniquen con herramientas, fuentes de datos y servicios externos. Permite que los modelos de IA realicen acciones (leer archivos, consultar API, instalar paquetes, ejecutar comandos) a través de una interfaz estructurada en lugar de responder únicamente con texto.
MCP introduce riesgos de seguridad significativos si no se gestiona adecuadamente. Las investigaciones demuestran El 5.5% de los servidores MCP públicos presentan fallos de envenenamiento de herramientas y el 43% presentan vulnerabilidades de inyección de comandos.Para garantizar la seguridad de MCP es necesario inventariar cada servidor MCP, aplicar listas de permisos, aplicar el principio de mínimo privilegio y supervisar las llamadas a las herramientas en tiempo de ejecución.
Una API tradicional se invoca mediante código escrito y controlado por un desarrollador. Las llamadas a las herramientas de MCP son invocadas por un modelo de IA basado en su interpretación de una tarea. El modelo decide qué herramientas llamar, en qué orden y con qué parámetros, lo que hace que las interacciones de MCP sean más difíciles de predecir y auditar que las llamadas a las API tradicionales.
El envenenamiento de herramientas es un ataque en el que un servidor MCP malicioso expone definiciones de herramientas que parecen legítimas, pero que ejecutan acciones dañinas cuando el modelo las invoca. Dado que el modelo confía en las definiciones de herramientas que recibe de los servidores MCP conectados, puede invocar una herramienta envenenada sin ninguna advertencia visible.
La inyección de código mediante MCP se produce cuando contenido malicioso en archivos, documentos o respuestas de API (que se transmiten a través de un servidor MCP al contexto del modelo) manipula el comportamiento de este. Es el equivalente en MCP a la inyección SQL: una entrada no confiable que influye en el comportamiento de un sistema confiable.