Volver al glosario

Model Context Protocol (MCP)

2 min de lectura

En seguridad de IA, el Model Context Protocol (MCP) es un estándar abierto que permite a una aplicación con modelo de lenguaje conectarse a herramientas y datos externos a través de una interfaz común. Es la forma en que un agente de IA adquiere las capacidades con las que actúa, y por tanto donde vive hoy buena parte de la superficie de ataque real de un agente.

29 de julio de 2026
Compartir:

Cómo funciona

MCP normaliza el enlace entre un anfitrión gobernado por un modelo y las herramientas que usa. Una aplicación anfitriona se conecta a uno o varios servidores MCP, y cada uno expone primitivas de las que el modelo puede tirar: herramientas que puede llamar, recursos que puede leer y prompts que puede reutilizar. Los mensajes viajan sobre un transporte definido (un proceso local por entrada y salida estándar, o un transporte de red como Streamable HTTP), lo que permite que un solo agente hable con muchos servidores por una única interfaz en vez de con una integración a medida cada vez. El objetivo de diseño es la componibilidad: una capacidad nueva es un servidor nuevo, y el modelo lo descubre y lo llama por el mismo protocolo.

Qué sale mal

La consecuencia de seguridad es que la descripción de una herramienta y la URL de un servidor pasan a ser instrucciones en las que el modelo confía. De ahí salen dos problemas. El primero, el tool poisoning: los metadatos que anuncia un servidor (el nombre y la descripción de una herramienta) los lee el modelo, así que un servidor malicioso o comprometido puede esconder instrucciones ahí, que es una inyección por la capa de herramientas en vez de por el prompt del usuario. El segundo, la autoridad: un agente conectado a un servidor que puede leer ficheros o llamar a una API es tan seguro como los permisos que haya detrás de ese servidor, y una identidad no humana con un token amplio y de larga duración es un punto débil frecuente. Desde el lado ofensivo, un agente conectado hereda el radio de daño de todos los servidores en los que confía.

Dónde aparece esto en una auditoría

Evaluamos un sistema conectado por MCP como un agente más sus servidores: en qué servidores confía, qué tiene permitido hacer cada uno, con qué alcance se emiten y dónde se guardan sus credenciales, y si los metadatos de las herramientas pueden llevar instrucciones que el modelo vaya a seguir. La excessive agency (más capacidad conectada de la que la tarea necesita) es un hallazgo por derecho propio. Cada servidor forma parte además de la AI supply chain y se revisa como tal. Esto forma parte de cómo probamos un agente y sus herramientas conectadas.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.