
MCP se está adoptando rápidamente. La guía de seguridad se está quedando atrás. Esta lista de verificación brinda a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar implementaciones de MCP , ya sea que estés distribuyendo una herramienta interna o un agente de IA orientado al cliente.
Una lista de verificación de seguridad práctica y mantenida por la comunidad para equipos que construyen y despliegan servidores Model Context Protocol (MCP) e infraestructura de agentes de IA.
MCP se está adoptando rápidamente. La guía de seguridad va a la zaga.
Esta lista de verificación proporciona a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar los despliegues de MCP, ya sea que estés lanzando una herramienta interna o un agente de IA orientado al cliente.
No es específica de un proveedor, completa ni un reemplazo de una revisión de seguridad completa. Es un punto de partida.
| Lista de verificación | Audiencia | Descripción |
|---|---|---|
| Autenticación y autorización | Todos | Identidad, alcance de tokens y control de acceso |
| Validación de entrada e inyección de indicaciones | Ingenieros | Saneamiento de entradas antes de la ejecución de herramientas |
| Exposición de herramientas y recursos | Ingenieros / Arquitectos | Limitación del radio de explosión de las herramientas MCP |
| Seguridad de sesiones API | Equipos de plataforma | Aseguramiento de sesiones entrantes desde agentes |
| Monitoreo y observabilidad | SecOps | Qué registrar, alertar y revisar |
| Red e infraestructura | Equipos de plataforma | Endurecimiento a nivel de red |
| Resumen para CISO | CISOs / Liderazgo | Resumen de riesgos no técnico |
Si no haces nada más, cubre estos:
Una versión JSON y YAML de la lista de verificación está disponible para integración en canalizaciones CI/CD, herramientas de cumplimiento o paneles personalizados:
Navega por la lista de verificación en un formato más amigable en: helixar-ai.github.io/mcp-security-checklist
Esta lista de verificación mejora gracias a las aportaciones de la comunidad. Si has encontrado una brecha, una mala configuración o un patrón de ataque en despliegues de MCP del mundo real — queremos saberlo.
Consulta CONTRIBUTING.md para saber cómo participar.
Esta lista de verificación cubre:
Esta lista de verificación no cubre:
MIT. Úsalo libremente. Se agradece la atribución.
Mantenido por el equipo de investigación de seguridad de Helixar. Helixar construye seguridad de endpoints y API nativa de IA para infraestructura de agentes.