Objetivo
Objetivo operativo
Revisar la seguridad de servidores, clientes, herramientas, recursos y prompts expuestos mediante MCP, verificando confianza, identidad, permisos, secretos, cadena de suministro y límites de ejecución.
Límite explícito: No valida la seguridad completa de la aplicación que consume MCP ni garantiza la ausencia de vulnerabilidades en dependencias o servicios externos fuera del alcance.
Cuándo se usa
- Antes de registrar un nuevo servidor MCP o habilitar una herramienta para usuarios o agentes.
- Tras cambiar transporte, autenticación, scopes, tool definitions, paquetes o repositorios del servidor.
- Ante un incidente de tool abuse, ejecución inesperada, filtración de secretos o compromiso de la cadena de suministro.
Skills relacionadas: LLM Security Review cuando el cliente sea un LLM; AI Agent Security Review cuando las herramientas MCP formen parte de un agente autónomo; Cloud AI Security Baseline si el servidor se ejecuta en cloud.
Entradas mínimas
- Obligatoria:Inventario de servidores MCP, propietario, ubicación, transporte y clientes autorizados.
- Obligatoria:Definición de tools, resources y prompts expuestos por cada servidor.
- Obligatoria:Configuración de autenticación/autorización, scopes, identidades de servicio y credenciales utilizadas.
- Obligatoria:Repositorio, versión/commit, dependencias y método de despliegue del servidor MCP cuando sean propios.
- Obligatoria:Configuración de secretos, variables de entorno, filesystem y acceso de red/egress.
- Obligatoria:Logs de invocación de herramientas y errores, o evidencia de que no están habilitados.
- Opcional:SBOM, firma de paquetes o resultados de análisis de dependencias/código.
Secuencia operativa
- Inventariar servidores y superficie publicada. Relacionar servidor, transporte, cliente, herramientas, recursos, prompts y propietario. Entregable intermedio: Inventario MCP versionado.
- Verificar origen y cadena de suministro. Comprobar repositorio, versión, dependencias, paquetes y procedencia del binario/imagen desplegada. Entregable intermedio: Registro de versión, commit/digest y dependencias revisadas.
- Revisar autenticación y autorización. Validar cómo se autentican clientes/usuarios y qué autorización efectiva protege cada capability. Entregable intermedio: Matriz identidad → scope → tool/resource.
- Revisar contratos de herramientas. Examinar parámetros, validación, operaciones destructivas, rutas, comandos y datos que puede alcanzar cada herramienta. Entregable intermedio: Matriz herramienta → entrada → acción → límite.
- Revisar secretos y aislamiento de ejecución. Comprobar secretos, filesystem, procesos, red, egress y privilegios del runtime. Entregable intermedio: Evidencia de secret management y restricciones de entorno.
- Probar abuso de herramientas dentro del alcance. Ejecutar casos controlados de parámetros inesperados, encadenamiento de herramientas y solicitudes no autorizadas. Entregable intermedio: Bitácora de pruebas y resultados.
- Verificar auditoría y revocación. Comprobar que las invocaciones relevantes sean trazables y que un servidor/credencial pueda revocarse. Entregable intermedio: Muestra de logs y procedimiento/evidencia de revocación.
- Cerrar la revisión. Consolidar riesgos de supply chain, permisos, tool abuse, secretos y trazabilidad. Entregable intermedio: Informe MCP Security Review y registro de acciones.
Principios de ejecución
Controles y evidencias
- Inventario y procedencia: Servidor y versión identificables; evidencia: repo, commit, digest o versión desplegada.
- Autenticación y scopes: Acceso limitado a clientes/usuarios autorizados; evidencia: configuración de auth y scopes.
- Validación de parámetros: Las herramientas validan entradas y no delegan seguridad al texto del modelo; evidencia: schema/código/configuración y pruebas.
- Aislamiento de runtime: Filesystem, procesos y egress limitados a lo necesario; evidencia: contenedor/sandbox/policies.
- Gestión de secretos: Credenciales fuera de código y tool descriptions; evidencia: secret manager/configuración.
- Registro de invocaciones: Actor, servidor, herramienta, parámetros sensibles tratados conforme a política y resultado; evidencia: logs de muestra.
Criterios de aceptación
- Todos los servidores y herramientas del alcance están inventariados con versión y propietario.
- No existen herramientas de alto impacto sin autorización y límites explícitos.
- Las credenciales y secretos no están embebidos en definiciones o código revisado.
- Las pruebas de abuso no consiguen operaciones fuera del permiso esperado.
- Los eventos críticos pueden trazarse y las credenciales/servidores pueden revocarse.
Límites y escalado
- Herramienta con ejecución arbitraria o acceso destructivo sin control compensatorio.
- Servidor o paquete sin procedencia/versionado verificable.
- Credenciales compartidas o secretos expuestos.
- Dependencia crítica del proveedor que no permite verificar controles esenciales.
Resultado
Informe MCP Security Review con inventario, matriz de capabilities/permisos, procedencia de componentes, pruebas de abuso, evidencias, hallazgos y riesgo residual. Destino: expediente de seguridad de aplicación/agente.
SKILL.md portable
El SKILL.md contiene la misma versión operativa de la skill en formato Markdown portable: metadatos, objetivo, triggers, entradas, secuencia, controles/evidencias, criterios de aceptación, salida, límites y referencias. La versión Validada se congela y se acompaña de un hash SHA-256 separado. El hash acredita integridad del fichero, no firma digital ni no repudio. Autor y responsable permanecen como “No definido” hasta que exista una asignación formal.