Durante el último año, los servidores del Protocolo de Contexto de Modelo (MCP) han pasado de ser "experimentos interesantes para desarrolladores" a convertirse en infraestructura de producción crítica. A los desarrolladores les encantan porque permiten que los agentes de IA abran tickets, consulten bases de datos y actualicen registros sin apenas acumulación de trabajo de integración.
Pero hay una verdad fundamental que debemos reconocer antes de seguir adelante: La revolución de la IA es, en realidad, una revolución de las API. Cada acción que realiza un agente de IA, cada contexto que proporciona un servidor MCP y cada herramienta que activa un CoPilot es, en esencia, una llamada a una API.
Si los agentes de IA son su nueva fuerza laboral, los servidores MCP son su sistema de llaves maestras, y esas llaves son las API. Actualmente, muchas organizaciones están entregando estas llaves maestras sin establecer un puesto de seguridad.
Comprensión de los servidores MCP y los vectores de ataque asociados
Piense en cómo funciona un agente de IA. Un usuario le asigna una tarea. El LLM razona sobre ella. Luego, el agente se conecta a través de servidores MCP para interactuar con sistemas reales: su CRM, su almacenamiento de archivos, sus API internas y sus servicios de terceros.
Cada una de esas interacciones es una acción. Cada acción conlleva un riesgo.
El LLM es el cerebro. Los servidores MCP son las manos. Las API son los botones y palancas que esas manos pueden presionar. Asegurar el cerebro sin asegurar las manos no es una estrategia de seguridad. Es una brecha.
Cuando la mayoría de la gente piensa en la seguridad de la IA, piensa en el LLM en sí. Inyección de prompts. Jailbreaks. Seguridad del modelo. Esas son preocupaciones reales, pero no es donde reside su mayor exposición en un entorno de agentes de producción.
Sus agentes no solo piensan. Actúan. Utilizan servidores MCP para conectarse a sus sistemas internos, bases de datos, API y aplicaciones SaaS. MCP es como las manos de su infraestructura de agentes. Y ahora mismo, para la mayoría de las organizaciones, esas manos son completamente invisibles para su equipo de seguridad.
Si su organización está implementando agentes de IA:
- Los servidores MCP conectan a los agentes con sus sistemas más confidenciales, y se están creando más rápido de lo que nadie puede rastrearlos.
- La vulnerabilidad funciona precisamente porque la interfaz STDIO de MCP permite la ejecución arbitraria de comandos del sistema operativo con una autenticación mínima. Debe comprender qué tienen autorizado hacer sus agentes y supervisar lo que realmente hacen.
En Salt, creamos el Grafo de Seguridad de Agentes, el único marco que brinda a los equipos de seguridad visibilidad y control totales en las tres capas de la infraestructura de agentes: el LLM, los servidores MCP y las API que llaman. No porque hayamos predicho esta vulnerabilidad exacta, sino porque entendimos el problema estructural desde el principio.
El cambio de paradigma: la capa de acción de la IA
El riesgo en la IA se ha desplazado oficialmente del "modelo" a la Capa de acción de IA. El modelo no inicia sesión en sus sistemas; lo hace el agente, exclusivamente a través de API. La investigación de los analistas destaca la urgencia: Gartner® predice que para 2028, el 80% de las organizaciones verán que los agentes de IA consumen la mayoría de sus API, y que hasta 2029, más del 50% de los ciberataques exitosos contra agentes de IA explotarán problemas de control de acceso.
Un servidor MCP "reforzado" es más que un archivo de configuración seguro; es un activo de API bajo gobierno. En Salt Security, ayudamos a los CISO y a sus equipos a proteger esta capa mediante nuestra estrategia de tres pilares: Visibilidad, Gobierno y Protección.
Pilar 1. Visibilidad: Descubrimiento más allá del iceberg de la "IA en la sombra"
No se puede proteger lo que no se puede ver. Los servidores MCP suelen comenzar como scripts locales que rápidamente pasan a producción, creando una superficie de ataque de API masiva y sin gestionar.
- La brecha de visibilidad: Las herramientas de inventario tradicionales son estáticas. No detectan los servidores MCP "en la sombra" ni las API dinámicas y efímeras creadas por los agentes sobre la marcha mediante protocolos como MCP y A2A.
- La ventaja de Salt: El motor de descubrimiento de Salt proporciona un inventario continuo y en tiempo real de toda su superficie de ataque de agentes. Identificamos la conexión, mapeamos el flujo de datos y clasificamos el riesgo empresarial, asegurando que los experimentos "temporales" de los desarrolladores no se conviertan en puertas traseras permanentes.
Pilar 2. Gobierno: Postura y el mandato de "privilegio mínimo"
Un servidor MCP reforzado trata las identidades de las máquinas con mayor escrutinio que las humanas. Debido a que los agentes operan a velocidad de máquina, una sola API mal configurada puede causar una filtración de datos catastrófica en cuestión de segundos.
- La brecha de gobernanza: La mayoría de los equipos utilizan claves de API compartidas o herramientas generales de "ejecución de cualquier consulta" que violan todos los principios de confianza cero (Zero Trust).
- La ventaja de Salt: El motor de gobernanza de postura de Salt identifica y clasifica automáticamente la sensibilidad de los datos (información de identificación personal, datos financieros, secretos) que fluyen a través de estas interacciones de IA a API. Permitimos que los CISO demuestren el cumplimiento de la Ley de IA de la UE y la norma ISO 42001 mediante la aplicación de controles de acceso granulares y garantizando que los agentes de IA solo tengan los privilegios necesarios para funcionar.
Pilar 3. Proteger: Detener los ataques de intención "lentos y silenciosos"
La inyección de prompts es el nuevo phishing. Si un atacante engaña a su LLM, no solo obtendrá una respuesta incorrecta, sino que activará llamadas a la API maliciosas a través de su servidor MCP.
- La brecha de detección: Los WAF y gateways tradicionales no detectan el abuso de la lógica empresarial. Ven llamadas a la API individualmente válidas, pasando por alto la intención maliciosa detrás de una secuencia de solicitudes.
- La ventaja de Salt: La protección contra amenazas de Salt utiliza un análisis de intención patentado y el establecimiento de líneas base de comportamiento para detectar cuando un agente de IA se desvía de su función. Si un agente que normalmente consulta el estado de un ticket intenta repentinamente una exportación masiva de datos, Salt identifica el comportamiento anómalo y bloquea la actividad en tiempo real.
Gestión de la postura de MCP
Las organizaciones se enfrentan a presiones tanto de sus políticas internas como de las normativas del sector. En Salt, nuestro motor de gobernanza de la postura ofrece decenas de plantillas preconfiguradas para obtener resultados rápidos, además de la capacidad de crear políticas y alertas personalizadas con solo unos clics.
Proteger la infraestructura de agentes implica cubrir cada capa: agentes, servidores MCP, API y servicios interconectados, cada uno de los cuales genera riesgos de seguridad distintos, como exposición externa, configuración de la postura, riesgos a nivel de código y comportamiento en tiempo de ejecución. El Grafo de Seguridad de Agentes es la respuesta de Salt Security: un contexto de seguridad unificado que correlaciona cuatro fuentes de datos distintas en una única vista de su entorno de agentes, con una implementación sin agentes o mínima.
Salt le permite aplicar seguridad y cumplimiento en toda su infraestructura de IA basada en API, evaluando la postura en agentes de IA, servidores MCP e integraciones de LLM, al tiempo que identifica API que no cumplen las normas y MCP mal configurados.
De la lista de verificación a la acción
Un servidor MCP reforzado no busca frenar la innovación, sino proporcionar las salvaguardas necesarias para avanzar a la velocidad de la IA.
Como señala Gartner: “El Protocolo de Contexto de Modelo (MCP) y la comunicación Agente a Agente (A2A) no reemplazan a las API existentes. Dependen de las API para obtener datos, contexto, herramientas y recursos”. Para navegar este cambio de forma segura, las organizaciones deben “Redoblar la apuesta por la seguridad de las API añadiendo soluciones de seguridad especializadas que complementen las protecciones estándar de las puertas de enlace”. Al adoptar una plataforma que unifica el descubrimiento, la postura y la protección, puede aprovechar el potencial de la IA sin poner a la empresa en riesgo debido a configuraciones de API no supervisadas.
La próxima vez que un equipo diga que solo están "probando MCP", pregúnteles: "Si un atacante manipulara este agente para exfiltrar datos a través de nuestras API en este momento, ¿seríamos capaces de detectar el tráfico?" Si la respuesta es no, es hora de definir su plan de acción.
Si desea obtener más información sobre Salt y cómo podemos ayudarle, contáctenos o programe una demostración. También puede obtener una evaluación gratuita de la superficie de ataque de agentes del equipo de investigación de Salt Security y descubrir lo que los atacantes ya saben.
Fuente: Gartner, “How MCP and the A2A Protocols Impact API Management”, Shameen Pillai, Mark O’Neill, Aaron Lord, 25 de agosto de 2025. Gartner es una marca registrada de Gartner, Inc. y sus filiales. Todos los derechos reservados.
