Qué aprenderá en este artículo
- MCP ayuda a los sistemas de inteligencia artificial a conectarse con herramientas, API, aplicaciones y fuentes de datos de forma estandarizada.
- Los servidores MCP son sensibles desde el punto de vista de la seguridad, ya que pueden dar lugar a acciones de gran alcance, y no solo a la divulgación de información.
- Las prácticas deficientes en la implementación de MCP pueden aumentar los riesgos relacionados con la inyección inmediata, el acceso no autorizado, el robo de credenciales y la escalada de privilegios.
- Los equipos de seguridad deben realizar un inventario de los servidores MCP, revisar los permisos, supervisar las llamadas a las herramientas y proteger los flujos de trabajo de los agentes frente a instrucciones maliciosas.
- Mimecast Agentic AI Security permite una mayor visibilidad, gobernanza y control sobre la actividad de la IA basada en agentes.
El Protocolo de Contexto de Modelos (MCP) está transformando la forma en que los sistemas de inteligencia artificial se conectan con las herramientas empresariales, las fuentes de datos y las aplicaciones. En lugar de limitarse a generar texto, los agentes de IA pueden utilizar las conexiones MCP para leer archivos, consultar bases de datos, llamar a API y activar flujos de trabajo.
Esto hace que MCP resulte útil para la implantación de la IA en las empresas. Además, da prioridad a la seguridad de MCP.
Cuando los servidores MCP conectan a los agentes de IA con datos confidenciales y herramientas externas, se convierten en puntos de control para el acceso, la identidad, los permisos, el registro y la respuesta. Sin las medidas de protección adecuadas, un flujo de trabajo de IA que resulta útil puede convertirse rápidamente en un riesgo para la seguridad.
¿Qué es el Protocolo de Contexto de Modelo (MCP)?
El Protocolo de Contexto de Modelos (Model Context Protocol) es un estándar abierto que se utiliza para conectar aplicaciones de inteligencia artificial con herramientas y fuentes de datos externas. En términos sencillos, MCP ofrece a los agentes de IA una forma más coherente de solicitar contexto, acceder a herramientas autorizadas y utilizar los sistemas de la empresa.
Por ejemplo, un agente de IA puede necesitar realizar una búsqueda en una base de conocimientos interna, consultar el expediente de un cliente, resumir un documento, actualizar un ticket o recuperar datos de una aplicación empresarial. MCP ofrece una forma estructurada para que el sistema de IA interactúe con dichos recursos a través de conexiones autorizadas.
Esto significa que un servidor MCP con amplio acceso a herramientas puede ampliar el alcance de la inyección de comandos, el robo de credenciales, la concesión excesiva de permisos o el uso indebido de agentes. Si un atacante lograra influir en un agente de IA o comprometer una conexión MCP, el riesgo podría extenderse a los sistemas, los datos y las acciones a los que da acceso dicho servidor.
¿Cómo funcionan los servidores MCP?
La arquitectura MCP suele constar de cuatro componentes principales: la aplicación de IA o el host, el cliente MCP, el servidor MCP y las herramientas o servicios conectados.
- Aplicación de IA o servidor MCP: ejecuta la interfaz o el agente de IA. Recibe la tarea del usuario y determina cuándo se necesitan contexto o herramientas externas.
- Cliente MCP: envía solicitudes estructuradas desde la aplicación de IA al servidor MCP correspondiente y devuelve la respuesta del servidor al agente.
- Servidor MCP: actúa como puente controlado entre el sistema de IA y los recursos externos. Pone a disposición del agente las herramientas, los datos o las acciones autorizadas para que los utilice.
- Recursos conectados: pueden incluir bases de datos, sistemas de archivos, herramientas de seguridad del correo electrónico, sistemas de gestión de incidencias, servicios en la nube, aplicaciones empresariales o API.
Una interacción típica con el MCP sigue este proceso:
|
Paso
|
¿Qué ocurre?
|
Pregunta de seguridad
|
|
1. El usuario asigna una tarea
|
El usuario solicita a la aplicación o al agente de IA que cumpla un objetivo, responda a una pregunta o realice una acción.
|
¿Quién es el usuario y qué está autorizado a hacer?
|
|
2. El agente determina las herramientas necesarias
|
El agente determina si necesita datos externos, archivos, API o herramientas.
|
¿Se enmarca la tarea dentro del caso de uso aprobado?
|
|
3. El cliente MCP envía una solicitud
|
El cliente MCP envía una solicitud estructurada al servidor MCP correspondiente.
|
¿Se considera de confianza y está autenticado el cliente MCP?
|
|
4. El servidor MCP ejecuta una herramienta
|
El servidor MCP invoca una herramienta autorizada, consulta una base de datos, accede a un archivo o interactúa con un servicio.
|
¿Los permisos se limitan al usuario y a la tarea?
|
|
5. El resultado se envía al agente
|
La salida se transmite de vuelta a través del cliente MCP para que el agente pueda responder o continuar con la planificación.
|
¿La información generada es segura, se registra y se limita a los datos autorizados?
|
La importancia del MCP para las empresas
El MCP puede hacer que los sistemas de inteligencia artificial resulten más prácticos para su uso en el ámbito empresarial. En lugar de basarse únicamente en conocimientos de modelos estáticos o en indicaciones predefinidas para los usuarios, los agentes pueden interactuar con sistemas en tiempo real y con el contexto empresarial pertinente.
Eso genera un nuevo valor. Además, aumenta lo que está en juego.
Es posible que un chatbot sencillo responda incorrectamente a una pregunta. Un agente conectado a través de MCP puede recuperar información confidencial, llamar a una API, editar un registro, activar un flujo de trabajo o enviar datos a otro sistema. El riesgo aumenta cuando los agentes pueden acceder a datos internos, utilizar herramientas externas o realizar acciones sin controles de seguridad rigurosos.
Por este motivo, los servidores MCP deben considerarse límites de confianza. No se trata simplemente de «fontanería» para desarrolladores. Se trata de puntos de control en los que las organizaciones deben aplicar los requisitos relativos a la identidad, los permisos, las herramientas, las sesiones y el registro de actividades.
Principales riesgos de seguridad del servidor MCP
Los riesgos de seguridad de MCP suelen deberse a fallos relacionados con el acceso, la identidad, las credenciales y el control de las herramientas. Las siguientes áreas merecen un análisis minucioso durante cualquier implementación o puesta en marcha del MCP.
Contaminación de la herramienta
El «envenenamiento de herramientas» se produce cuando los atacantes manipulan las descripciones, los parámetros, los metadatos, los valores predeterminados o las indicaciones de las herramientas que se muestran a través de los servidores MCP. Dado que los agentes de IA se basan en las descripciones de las herramientas para determinar qué hace cada una de ellas y cuándo utilizarlas, las instrucciones maliciosas o engañosas pueden influir en el comportamiento de los agentes.
Por ejemplo, la descripción de una herramienta podría modificarse para que un agente envíe datos a un destino erróneo, ignore los procesos de validación habituales o elija una acción arriesgada. Este vector de ataque resulta especialmente preocupante, ya que las instrucciones maliciosas pueden aparecer dentro de los metadatos, en lugar de en un mensaje visible para el usuario.
Errores de autorización por parte de adjuntos confundidos
Se produce un problema de subrepresentación cuando un servidor MCP ejecuta acciones utilizando sus propios permisos elevados en lugar de los permisos autorizados del usuario solicitante.
En la práctica, esto significa que el agente de IA puede hacer que un servidor realice acciones que el usuario no podría llevar a cabo normalmente. Si el servidor tiene un amplio acceso a los sistemas de la empresa, esto puede dar lugar a acciones no autorizadas, a la exposición de datos o a modificaciones realizadas bajo una identidad falsa.
Sombra de herramientas y colisión de nombres de herramientas
El «shadowing» de herramientas se produce cuando una herramienta MCP maliciosa imita a una legítima. Podría tener un nombre, una descripción o una función similares, lo que haría que un agente seleccionara la herramienta equivocada.
Esto puede ocurrir cuando varios servidores MCP exponen herramientas que se solapan. Por ejemplo, una herramienta legítima denominada «search customer record» y una herramienta maliciosa denominada «search_customer_records» pueden parecer similares para el agente. Sin una validación de las herramientas y unos controles claros en cuanto a la denominación, el sistema de IA podría seleccionar la opción insegura.
Permisos excesivos
Los servidores MCP suponen un riesgo cuando exponen más herramientas, datos o acciones de las que requiere el caso de uso aprobado. Es posible que un agente de asistencia solo necesite consultar el historial de tickets, pero el servidor también podría mostrar exportaciones de datos de clientes, acciones administrativas o datos de facturación.
Un exceso de permisos hace que cada error resulte más perjudicial. Además, ofrecen a los atacantes más opciones en caso de que logren comprometer una conexión MCP o influir en el comportamiento de los agentes mediante la inyección de comandos.
Autenticación débil
Una autenticación deficiente puede permitir que usuarios, agentes o servicios no autorizados se conecten a los servidores MCP. Este riesgo se agrava cuando se puede acceder a los servidores MCP desde redes públicas, clientes no fiables o entornos no gestionados.
La autenticación fuerte debe aplicarse a los usuarios, los agentes, los servicios y las identidades de las máquinas. Los equipos de seguridad también deberían revisar cómo se establece la confianza entre el host MCP, el cliente MCP y el servidor.
Ámbitos amplios de OAuth
Los ámbitos de OAuth amplios pueden otorgar permisos muy amplios a las aplicaciones, cuando en realidad unos ámbitos más limitados permitirían realizar la misma tarea. Por ejemplo, es posible que un agente solo necesite acceso de solo lectura a una carpeta concreta, pero que la integración solicite acceso completo a toda una unidad o a todo un buzón de correo.
Esto aumenta el impacto potencial de una intrusión. La seguridad de los servidores MCP debe incluir la revisión de los ámbitos de aplicación y la limitación del acceso al mínimo necesario para cada flujo de trabajo.
Reenvío de tokens y claves de API de larga duración
El paso de tokens puede dar lugar a la exposición de credenciales cuando los tokens de usuario o de servicio pasan por el flujo del MCP sin controles rigurosos. Si los tokens se reenvían, se registran, se almacenan o se reutilizan de forma inadecuada, los atacantes podrían obtener acceso más allá de la sesión original.
Las claves API de larga duración plantean problemas similares. Las claves persistentes pueden ser objeto de robo, reutilizarse u olvidarse, especialmente cuando se almacenan en código, registros, archivos locales o entornos de desarrollo no gestionados. Para garantizar una gestión segura de los tokens, se debe evitar el uso de secretos codificados de forma fija, cuentas de servicio no gestionadas y la exposición innecesaria de credenciales.
Uso indebido de la identidad de las máquinas
Los servidores MCP suelen utilizar cuentas de servicio, tokens de API, certificados u otras identidades de máquina. Los atacantes pueden centrar sus ataques en estas identidades, ya que les permiten obtener un acceso estable a los sistemas de la empresa.
Un equipo de seguridad debe considerar las identidades de las máquinas vinculadas a los servidores MCP como activos de gran valor. Necesitan planes de titularidad, rotación, límites de alcance, supervisión y revocación.
Atribución poco clara del «User-Agent»
Los equipos deben saber qué usuario, agente, cuenta de servicio o flujo de trabajo ha activado cada solicitud de MCP y cada acción de la herramienta. Sin la información sobre el agente de usuario, las investigaciones resultan más difíciles.
Si se modifica un registro, se accede a un archivo o se producen fugas de datos confidenciales del sistema, los profesionales de la seguridad deben rastrear el suceso hasta identificar a la persona responsable y el flujo de trabajo de IA correspondiente. La falta de atribución genera lagunas en la auditoría y ralentiza la respuesta.
Escenarios habituales de ataques a servidores MCP
Los atacantes pueden aprovechar las prácticas deficientes de implementación de MCP de varias maneras. Estos casos ilustran cómo las deficiencias técnicas pueden convertirse en riesgos empresariales.
Servidores MCP expuestos
Es posible que se pueda acceder a un servidor MCP expuesto desde redes públicas, aplicaciones no autorizadas o clientes no fiables. Los atacantes pueden buscar servicios accesibles, comprobar si existen fallos en la autenticación e intentar conectarse directamente a las herramientas disponibles.
Si el servidor expone datos confidenciales o permite realizar acciones de gran repercusión, un acceso no autorizado puede convertirse rápidamente en un incidente grave.
Permisos mal configurados
Unos permisos mal configurados podrían permitir que los agentes recuperen datos o activen acciones fuera del caso de uso autorizado. Un asistente de productividad con permisos limitados, por ejemplo, podría acceder a registros confidenciales de recursos humanos, expedientes de clientes o flujos de trabajo administrativos debido a que el servidor se configuró con permisos demasiado amplios.
Estos errores son habituales cuando los equipos avanzan con rapidez en la implantación de pilotos de IA y no aplican los mismos criterios de revisión de accesos que se utilizan para otros sistemas de la empresa.
Claves de API no gestionadas
Las claves de API codificadas de forma fija, de larga duración o almacenadas de forma inadecuada pueden ser objeto de robo y reutilizarse para acceder a herramientas o servicios conectados. Este riesgo aumenta cuando los servidores MCP se crean rápidamente en entornos locales, se copian de un proyecto a otro o se implementan sin una gestión formal de los secretos.
Los atacantes suelen buscar credenciales en el código fuente, los registros, los archivos de configuración y los equipos de los desarrolladores. Una vez sustraídas, las claves API pueden permitir un acceso continuado incluso después de que finalice la interacción original con el MCP.
Gestión insegura de sesiones
Unos controles de sesión deficientes pueden dar lugar a la reproducción de acciones, al secuestro de sesión o al acceso continuado una vez que ya no se debe confiar en un usuario, un agente o un token. Esto es importante en los flujos de trabajo de la IA agencial, ya que las sesiones pueden implicar múltiples pasos, herramientas y fuentes de datos.
Los controles de seguridad deben definir cuándo caducan las sesiones, cómo se vinculan los tokens a la identidad y al contexto, y cómo se revoca el acceso cuando cambia el nivel de riesgo.
Registros que faltan
La ausencia de registros o la incompletitud de los mismos dificulta el seguimiento de qué agente ha llamado a una herramienta, a qué datos se ha accedido y qué usuario o identidad ha intervenido. Esto plantea problemas en lo que respecta a las pruebas de seguridad, la respuesta ante incidentes, el cumplimiento normativo y el análisis posterior a los incidentes.
Los registros de interacción del MCP deben recoger suficientes detalles para facilitar la investigación sin revelar información confidencial de forma innecesaria.
Servidores MCP no autorizados
Los servidores MCP no autorizados pueden eludir los procesos de inventario, titularidad, revisión de accesos, supervisión y respuesta ante incidentes. Este es el problema del MCP en segundo plano.
Un desarrollador puede conectarse a un servidor local para realizar pruebas. Un equipo puede adoptar una herramienta MCP proporcionada por un proveedor. Es posible que una unidad de negocio pruebe varios servidores MCP antes de que los equipos de seguridad se den cuenta de su existencia. Cada conexión no gestionada supone un posible punto ciego.
Prácticas recomendadas para la seguridad de los servidores MCP
Para garantizar la seguridad de MCP es necesario contar con un programa práctico basado en la visibilidad, el control de acceso, la validación, la supervisión y la respuesta. Las siguientes prácticas recomendadas en materia de seguridad de MCP pueden ayudar a las organizaciones a reducir el riesgo.
Realizar un inventario de todos los servidores MCP
Realice un seguimiento de los servidores MCP internos, remotos, autorizados, no autorizados, creados por desarrolladores y proporcionados por proveedores. El inventario debe incluir el propietario del servidor, su finalidad, las herramientas conectadas, los datos expuestos, el método de autenticación, el entorno de implementación y el caso de uso empresarial.
Designar responsables claros
Cada servidor MCP debe contar con un equipo o una persona responsable de su finalidad, herramientas, permisos, supervisión y retirada del servicio. La asignación de responsabilidades contribuye a evitar que se olviden servidores, que haya credenciales sin gestionar y que las vías de escalación no estén claras durante los incidentes.
Aplicar el principio del privilegio mínimo
Limite cada conexión del servidor y del agente de MCP a las herramientas, los ámbitos y los datos mínimos necesarios. Evite conceder un acceso administrativo amplio, a menos que el caso concreto lo requiera realmente y se cuente con las autorizaciones adicionales pertinentes.
El principio del privilegio mínimo debe aplicarse a los usuarios, los agentes, los clientes de MCP, las cuentas de servicio, los ámbitos de OAuth, las claves de API y los sistemas conectados.
Utilice la gestión segura de tokens
Evite el uso de credenciales de larga duración, el reenvío de tokens, los secretos codificados de forma fija y las cuentas de servicio no gestionadas. Utilice tokens de corta duración siempre que sea posible, almacene los datos confidenciales en sistemas autorizados, renueve las credenciales periódicamente y revoque el acceso cuando un flujo de trabajo, un servidor o un usuario ya no lo necesite.
Validar herramientas y datos de entrada
Revise las definiciones de las herramientas, sus descripciones, los parámetros, las indicaciones, los archivos y el contenido externo antes de la ejecución. Esto contribuye a reducir el riesgo de «envenenamiento de herramientas», la inyección maliciosa de instrucciones y la selección de herramientas inseguras.
Los equipos de seguridad también pueden utilizar un inspector MCP o un método de prueba similar para examinar las herramientas disponibles, revisar los esquemas y validar el comportamiento del servidor antes de su uso en producción.
La herramienta de supervisión realiza llamadas de forma continua
Registre qué agente ha llamado a qué herramienta, a qué datos se ha accedido, qué acción se ha llevado a cabo y qué usuario o identidad ha intervenido. La supervisión también debe detectar actividades inusuales, combinaciones inesperadas de herramientas, fallos repetidos, recuperaciones de grandes volúmenes de datos y acciones que se salgan de los patrones habituales del flujo de trabajo.
Un buen sistema de registro respalda la inteligencia sobre amenazas, la ingeniería de detección, la investigación y la revisión del cumplimiento normativo.
Protección contra la inyección inmediata
La inyección de comandos se produce cuando unas instrucciones maliciosas influyen en el comportamiento de un sistema de inteligencia artificial. Con el MCP, el impacto puede ser mayor, ya que el agente puede tener acceso a herramientas y datos.
Las organizaciones deben inspeccionar el contenido no fiable y exigir la aprobación de las acciones de gran repercusión que se pongan en marcha a raíz del razonamiento de los agentes. Estas acciones pueden incluir el envío de mensajes, la modificación de registros, la transferencia de archivos, la modificación de permisos o la recuperación de datos confidenciales.
Protección contra la inyección indirecta de comandos
La inyección indirecta de comandos puede ocultar instrucciones maliciosas en archivos, correos electrónicos, documentos, tickets, páginas web, respuestas de API y contenidos de bases de conocimientos. Un agente de inteligencia artificial podría leer el contenido como parte de un flujo de trabajo habitual y, a continuación, seguir la instrucción oculta.
Esto es especialmente relevante para MCP, ya que los agentes suelen utilizar herramientas externas para obtener información. Los controles de seguridad deben considerar el contenido externo como no fiable, incluso cuando proceda de un sistema empresarial conectado.
Elaborar manuales de respuesta ante incidentes
Las organizaciones deben definir cómo actuarán los equipos para contener los servidores MCP comprometidos, revocar los tokens, desactivar las herramientas, revisar los registros y restablecer el funcionamiento seguro.
Una lista de comprobación de seguridad de MCP debe incluir medidas de respuesta ante la exposición de credenciales, la detección de servidores maliciosos, el envenenamiento de herramientas, el acceso no autorizado y la actividad sospechosa de los agentes. Los equipos de seguridad también deben saber cómo aislar las conexiones MCP afectadas sin afectar a los sistemas empresariales no relacionados.
¿Cómo puede Mimecast contribuir a la seguridad de los servidores MCP?
Mimecast Agentic AI Security puede ayudar a las organizaciones que trabajan para detectar, gestionar y proteger la actividad de la IA agentiva en entornos empresariales. Esto es importante porque el riesgo relacionado con MCP no se limita únicamente al servidor MCP. A menudo todo comienza con el contenido, los usuarios, los mensajes, los enlaces, los archivos y los flujos de trabajo que gestionan los agentes.
En este contexto, resulta pertinente el enfoque más amplio de Mimecast en materia de gestión de Human Risk. Al ayudar a las organizaciones a proteger a los usuarios, los canales de comunicación y los flujos de trabajo de colaboración, Mimecast puede contribuir a los esfuerzos por reducir el riesgo de inyección de comandos, la fuga de datos y las acciones peligrosas de los agentes.
Para los equipos de seguridad, el objetivo no consiste únicamente en bloquear un servidor MCP malicioso o revisar una herramienta MCP. Lo más importante es comprender dónde se desarrolla la actividad de la IA autónoma, cómo se relaciona con el comportamiento humano y en qué flujos de trabajo sensibles podría ser necesario reforzar la gobernanza de la IA.
Cómo reforzar la seguridad del servidor MCP para la IA de tipo «agent»
MCP puede aumentar la utilidad de los agentes de IA conectándolos a herramientas empresariales, fuentes de datos y aplicaciones. Puede ayudar a los agentes a recuperar el contexto adecuado, a acceder a los servicios autorizados y a facilitar flujos de trabajo empresariales más prácticos.
A medida que aumente la adopción de la IA agentiva, la protección del MCP pasará a formar parte de un programa de seguridad de la IA más amplio. Las organizaciones deben saber cómo se conectan los agentes a los sistemas, cómo se autentican los usuarios y los equipos, cómo se gestionan los datos confidenciales y cómo se detectan las instrucciones maliciosas antes de que provoquen daños.
La solución Mimecast Agentic AI Security puede ayudar a las organizaciones a reforzar la visibilidad, la gobernanza y la protección en todo el entorno de IA basada en agentes. Para los equipos que desarrollan con MCP, esa visión más amplia puede ayudar a reducir el riesgo y, al mismo tiempo, facilitar una adopción más segura de la IA en toda la empresa.