
MCP se está adoptando rápidamente. La guía de seguridad se está quedando atrás. Esta lista de verificación brinda a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar implementaciones de MCP , ya sea que estés distribuyendo una herramienta interna o un agente de IA orientado al cliente.
Una lista de verificación de seguridad práctica y mantenida por la comunidad para equipos que construyen y despliegan servidores Model Context Protocol (MCP) e infraestructura de agentes de IA.
MCP se está adoptando rápidamente. La guía de seguridad va a la zaga.
Esta lista de verificación proporciona a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar los despliegues de MCP, ya sea que estés lanzando una herramienta interna o un agente de IA orientado al cliente.
No es específica de un proveedor, completa ni un reemplazo de una revisión de seguridad completa. Es un punto de partida.
Si no haces nada más, cubre estos:
Una versión JSON y YAML de la lista de verificación está disponible para integración en canalizaciones CI/CD, herramientas de cumplimiento o paneles personalizados:
Navega por la lista de verificación en un formato más amigable en: helixar-ai.github.io/mcp-security-checklist
Esta lista de verificación mejora gracias a las aportaciones de la comunidad. Si has encontrado una brecha, una mala configuración o un patrón de ataque en despliegues de MCP del mundo real — queremos saberlo.
Consulta CONTRIBUTING.md para saber cómo participar.
Esta lista de verificación cubre:
Esta lista de verificación no cubre:
MIT. Úsalo libremente. Se agradece la atribución.
Mantenido por el equipo de investigación de seguridad de Helixar. Helixar construye seguridad de endpoints y API nativa de IA para infraestructura de agentes.
| Lista de verificación | Audiencia | Descripción |
|---|
| Autenticación y autorización | Todos | Identidad, alcance de tokens y control de acceso |
| Validación de entrada e inyección de indicaciones | Ingenieros | Saneamiento de entradas antes de la ejecución de herramientas |
| Exposición de herramientas y recursos | Ingenieros / Arquitectos | Limitación del radio de explosión de las herramientas MCP |
| Seguridad de sesiones API | Equipos de plataforma | Aseguramiento de sesiones entrantes desde agentes |
| Monitoreo y observabilidad | SecOps | Qué registrar, alertar y revisar |
| Red e infraestructura | Equipos de plataforma | Endurecimiento a nivel de red |
| Resumen para CISO | CISOs / Liderazgo | Resumen de riesgos no técnico |