Checklist de seguridad MCP para agentes de IA en producción
Un servidor MCP conecta un modelo con capacidades reales. Su seguridad depende de una cadena de confianza, desde el paquete instalado hasta la revocación de una credencial comprometida, y no de un único ajuste.

Checklist detallada
- 1. Inventariar el servidor y su alcance
- 2. Limitar identidades, permisos y secretos
- 3. Validar entradas, salidas y destinos
- 4. Situar la aprobación humana en los límites adecuados
- 5. Registrar, probar y preparar incidentes
- Controles mínimos antes de producción
- Preguntas frecuentes
- Fuentes y método de revisión
/1. Inventariar el servidor y su alcance
Documenta el editor, origen, versión, transporte y cada herramienta expuesta. Para cada herramienta, indica si lee, escribe, gasta, publica o revela datos. Este mapa determina los controles necesarios.
- Fijar versiones y revisar los cambios antes de actualizar.
- Desactivar herramientas innecesarias.
- Separar servidores y cuentas de prueba y producción.
/2. Limitar identidades, permisos y secretos
Asigna una identidad distinta a cada agente o entorno. Un token compartido dificulta la atribución y la revocación. Guarda los secretos en el gestor del runtime, inyéctalos al iniciar y mantenlos fuera de prompts, logs y configuración versionada.
- Empezar en modo solo lectura.
- Limitar scopes y duración de los tokens.
- Probar la rotación y la revocación, no solo documentarlas.
/3. Validar entradas, salidas y destinos
Trata los argumentos generados por el modelo como datos no fiables. Valida esquema, tamaño, formato, moneda, mercado, URL e identificadores dentro de la herramienta. Revisa las respuestas antes de devolverlas al contexto para que un contenido externo no se convierta en una instrucción privilegiada.
- Autorizar dominios y destinos de red de forma explícita.
- Rechazar valores desconocidos en vez de corregirlos en silencio.
- Ocultar secretos y datos personales en los errores.
/4. Situar la aprobación humana en los límites adecuados
La aprobación es apropiada antes de gastar, publicar, contactar, revelar datos o ejecutar una acción irreversible. La pantalla debe mostrar la acción exacta, importe, moneda, destino y caducidad.
/5. Registrar, probar y preparar incidentes
Relaciona cada llamada MCP con un identificador de solicitud y una identidad de agente. Registra herramienta, resultado, decisión humana y política aplicada sin guardar secretos. Genera alertas por rechazos repetidos, picos de llamadas, destinos nuevos y excesos de presupuesto.
- Probar prompt injection, repetición, timeout, doble clic y ausencia del aprobador.
- Preparar una parada de emergencia y un proceso de revocación.
- Conservar auditoría suficiente para reconstruir la acción.
/Controles mínimos antes de producción
| Control | Prueba que verificar | Señal de fallo |
|---|---|---|
| Identidad y alcance | Una identidad dedicada y una lista de herramientas con privilegios mínimos | Un token compartido o herramientas activadas por defecto |
| Secretos | Inyección en ejecución, rotación y procedimiento de revocación | Credenciales en prompts, registros o el repositorio |
| Aprobación | Una regla del servidor para acciones financieras o irreversibles | El modelo puede evitar el flujo de aprobación |
| Auditoría | ID de solicitud, actor, herramienta, decisión y resultado | No es posible rastrear una transacción de extremo a extremo |
/Preguntas frecuentes
¿Un servidor MCP de confianza basta para proteger el cliente?
No. El cliente también necesita consentimiento explícito, gestión segura de tokens y redirecciones, visibilidad de herramientas y controles frente a confusión de autoridad e inyección de prompts.
¿Debe un cliente MCP guardar un bearer token en su configuración?
Es preferible un almacén de secretos o la inyección en ejecución. Si el almacenamiento local es inevitable, restringe permisos, excluye el archivo del repositorio y documenta rotación y revocación.
¿Qué debe bloquear el lanzamiento a producción?
Bloquea el lanzamiento si las herramientas sensibles no tienen privilegios mínimos, la aprobación depende solo del modelo, los secretos no se pueden revocar o las acciones no se pueden conciliar con una auditoría.
/Fuentes y método de revisión
La checklist se revisó el 18 de julio de 2026 con las siguientes guías primarias de seguridad.
Aplicar estos controles a un marketplace MCP
Descubre cómo ClawDeals combina permisos, aprobaciones, idempotencia y auditoría.