Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/helixar-ai/mcp-security-checklist
Autenticación y AutorizaciónSeguridad en la NubeDevSecOpsInteligencia de AmenazasAprendizaje y EducaciónRecursos CuradosSeguridad de APIsSeguridad de IA
GitHubhelixar-ai/mcp-security-checklist

mcp-security-checklist

Ver Repositorio
225hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

MCP se está adoptando rápidamente. La guía de seguridad se está quedando atrás. Esta lista de verificación brinda a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar implementaciones de MCP , ya sea que estés distribuyendo una herramienta interna o un agente de IA orientado al cliente.

Compartir

🔐 Lista de verificación de seguridad de MCP

Una lista de verificación de seguridad práctica y mantenida por la comunidad para equipos que construyen y despliegan servidores Model Context Protocol (MCP) e infraestructura de agentes de IA.

License: MIT Maintained by Helixar Contributions Welcome GitHub Stars


Por qué existe esto

MCP se está adoptando rápidamente. La guía de seguridad va a la zaga.

Esta lista de verificación proporciona a los ingenieros de seguridad, equipos de plataforma y líderes técnicos una base clara y procesable para asegurar los despliegues de MCP, ya sea que estés lanzando una herramienta interna o un agente de IA orientado al cliente.

No es específica de un proveedor, completa ni un reemplazo de una revisión de seguridad completa. Es un punto de partida.


📋 Las listas de verificación

Lista de verificaciónAudienciaDescripción
Autenticación y autorizaciónTodosIdentidad, alcance de tokens y control de acceso
Validación de entrada e inyección de indicacionesIngenierosSaneamiento de entradas antes de la ejecución de herramientas
Exposición de herramientas y recursosIngenieros / ArquitectosLimitación del radio de explosión de las herramientas MCP
Seguridad de sesiones APIEquipos de plataformaAseguramiento de sesiones entrantes desde agentes
Monitoreo y observabilidadSecOpsQué registrar, alertar y revisar
Red e infraestructuraEquipos de plataformaEndurecimiento a nivel de red
Resumen para CISOCISOs / LiderazgoResumen de riesgos no técnico

✅ Inicio rápido: 10 controles principales

Si no haces nada más, cubre estos:

  1. Nunca expongas MCP a través de internet público sin mTLS o equivalente.
  2. Limita cada herramienta a los permisos mínimos necesarios.
  3. Valida y sanitiza todas las entradas antes de que lleguen a la ejecución de la herramienta.
  4. Registra cada invocación de herramienta con el contexto de sesión de origen.
  5. Establece límites de velocidad tanto en el servidor MCP como en cualquier API aguas abajo que llame.
  6. Trata las sesiones de agentes como no confiables por defecto — valida la intención, no solo los tokens de autenticación.
  7. Separa las categorías de herramientas de lectura y escritura; requiere aprobación explícita para operaciones de escritura en contextos sensibles.
  8. Rota las credenciales utilizadas por los servidores MCP según un cronograma definido.
  9. Monitorea anomalías de comportamiento: cadenas de herramientas inusuales, llamadas de alta frecuencia, acceso fuera de horario.
  10. Realiza una revisión del inventario de herramientas antes de cada despliegue en producción.

🗂️ Versión legible por máquina

Una versión JSON y YAML de la lista de verificación está disponible para integración en canalizaciones CI/CD, herramientas de cumplimiento o paneles personalizados:

  • checklist.json
  • checklist.yaml

🌐 Sitio de GitHub Pages

Navega por la lista de verificación en un formato más amigable en: helixar-ai.github.io/mcp-security-checklist


🤝 Contribuciones

Esta lista de verificación mejora gracias a las aportaciones de la comunidad. Si has encontrado una brecha, una mala configuración o un patrón de ataque en despliegues de MCP del mundo real — queremos saberlo.

Consulta CONTRIBUTING.md para saber cómo participar.


📌 Alcance y limitaciones

Esta lista de verificación cubre:

  • Seguridad en el despliegue y configuración del servidor MCP
  • Seguridad de sesiones entrantes y solicitudes API
  • Superficie de interacción agente-herramienta
  • Monitoreo operativo y detección

Esta lista de verificación no cubre:

  • Seguridad de pesos del modelo o canalizaciones de entrenamiento
  • Cumplimiento de privacidad de datos del usuario final (GDPR, CCPA, etc.)
  • Endurecimiento general de infraestructura en la nube

🏷️ Licencia

MIT. Úsalo libremente. Se agradece la atribución.


Mantenido por el equipo de investigación de seguridad de Helixar. Helixar construye seguridad de endpoints y API nativa de IA para infraestructura de agentes.

Descargar herramienta