Un servidor MCP amplía lo que un agente puede hacer. Esa es su finalidad, pero también su riesgo: estás dando a un programa de terceros una vía de entrada a una sesión que ya puede leer tu código fuente y ejecutar comandos.

Esta lista sirve para evaluar un servidor que no has escrito. Nada de lo que contiene es excepcional; se trata de aplicar el mismo cuidado que aplicarías a cualquier dependencia que se ejecute con tus permisos.

Antes de instalarlo

Lee lo que hace realmente. Un servidor MCP suele ser un programa pequeño. Si el código fuente está disponible, las definiciones de las herramientas suelen estar en un solo archivo y leerlas lleva diez minutos.

Comprueba qué permisos solicita. Un servidor que lee tu calendario no tiene motivo para pedir acceso al sistema de archivos. Excederse durante la instalación es una de las señales más claras que puedes recibir.

Prefiere servidores cuya versión puedas fijar. Una versión bloqueada no puede cambiar sin que lo sepas. Cualquier componente que se actualice automáticamente dentro de la sesión del agente vuelve a obtener tu confianza en silencio y según el calendario de otra persona.

Credenciales

Nunca pegues una credencial de larga duración en la descripción de una herramienta ni en un prompt. Todo lo que entra en el prompt queda en la transcripción, que puede registrarse, resumirse o enviarse a otro lugar.

Limita los tokens al mínimo. Si el servidor solo necesita leer un repositorio, concédele acceso únicamente a ese repositorio. La mayoría de las API lo permiten, aunque muchas instrucciones no lo mencionan.

Guarda los secretos en variables de entorno, no en archivos de configuración que puedan terminar en un commit. Incluir .env en .gitignore es el mínimo, pero aun así evita un error frecuente.

Lo que ve el agente

Las descripciones de las herramientas forman parte del contexto del modelo, por lo que un servidor hostil puede incluir instrucciones en ellas. Trata la salida de una herramienta como una entrada no fiable, igual que una página web obtenida por el agente: el contenido devuelto es información, no una orden que deba obedecerse.

Esto importa especialmente en los servidores que recuperan contenido remoto. Si un servidor devuelve lo que contiene una URL, puede estar devolviendo texto controlado por un atacante.

Mantenimiento continuo

  • Revisa periódicamente los servidores conectados y elimina los que ya no utilices
  • Comprueba si los permisos cambian después de una actualización
  • Ejecuta los agentes con el ámbito de acceso al sistema de archivos más reducido que permita la tarea

Lo que esta lista no cubre

No convierte en seguro un servidor que no sea de confianza ni detecta uno malicioso escrito deliberadamente para parecer legítimo. Reduce el riesgo accidental, que es donde se originan la mayoría de los problemas reales.