Ciberseguridad

6 Mejores Prácticas para Construir un Servidor MCP Seguro

mm
Añade Unite.AI a tus fuentes preferidas en Google

Desde que Anthropic lanzó el Protocolo de Contexto de Modelo a fines de 2024, la adopción ha aumentado, con muchas empresas lanzando sus propios servidores MCP para ayudar a los agentes de inteligencia artificial a acceder a sus datos.

Si bien esto es beneficioso para ampliar las capacidades de la inteligencia artificial, también expone a estas empresas a vulnerabilidades de seguridad significativas.

Sin las precauciones adecuadas, los servidores MCP podrían estar dando acceso en blanco a datos sensibles en correos electrónicos, CRM, herramientas de almacenamiento de archivos y otras aplicaciones. Y incluso cuando se toman medidas de seguridad agresivas, los actores maliciosos pueden utilizar tácticas como ataques de inyección de comandos para obtener credenciales de autenticación.

Ya estamos empezando a ver incidentes de seguridad suceder. GitHub, por ejemplo, recientemente experimentó una vulnerabilidad de MCP que expuso repositorios privados.

Hemos aprendido a través de la experiencia lo que se necesita para construir un servidor MCP que pueda resistir cualquier amenaza de seguridad.

Con ese fin, aquí están mis mejores consejos para construir y administrar servidores MCP.

Garantice la Seguridad con Bloques Duros y Administración de Permisos

El principio de seguridad más crítico para los MCP es que los bloques duros siempre anularán los comandos y los controles suaves dados a los agentes. Mientras que los agentes de inteligencia artificial tienen la flexibilidad de decidir cuándo llamar a las herramientas y qué entradas enviar, las implementaciones de las herramientas o una capa codificada en duro frente a ellas, en última instancia, previenen problemas de permisos, siempre y cuando la identidad del usuario esté autenticada correctamente.

Para garantizar la seguridad, configure las extensiones con una administración de permisos estricta desde el principio.

Esto comienza con la administración de los permisos otorgados a las claves de API. Las herramientas proporcionan una ventaja aquí al envolver el código estático y crear una interfaz controlada que puede hacer cumplir las políticas de seguridad, independientemente del comportamiento del agente.

Trate las Claves de API como Contraseñas

En lugar de codificar las claves en duro, mueva todas las credenciales fuera del código y los archivos de configuración a variables de entorno o administradores de secretos dedicados, como HashiCorp Vault o AWS Secrets Manager.

Las credenciales temporales proporcionan una capa adicional de seguridad para datos extremadamente sensibles y casos de uso en los que no son necesarias conexiones permanentes. En este caso, las herramientas como AWS STS pueden generar tokens de vida corta que caducan rápidamente, minimizando la ventana de posible mal uso. Sin embargo, para la mayoría de las implementaciones, el OAuth adecuado con actualización de token o autenticación básica bien segura puede abordar efectivamente estas preocupaciones.

La clave es implementar el control de acceso basado en roles por herramienta (RBAC) con sistemas de administración de permisos integrados. Asigne a cada integración de MCP su propio rol con permisos bien definidos. Una política de Vault que solo permite acceso de lectura a kv/data/GitHub es infinitamente más segura que un token raíz. Los sistemas de identidad y acceso de su proveedor de nube pueden hacer cumplir automáticamente los patrones de acceso de privilegios mínimos.

Proteja los Datos Sensibles con Software de DLP y Detección de PII

Las herramientas de MCP pueden acceder a grandes cantidades de datos sensibles en toda su organización. Sin controles adecuados, podrían exponer inadvertidamente la información de identificación personal de los clientes, registros financieros o información propietaria sobre su producto.

Para abordar esto, despliegue software de prevención de pérdida de datos (DLP) que pueda inspeccionar el tráfico de MCP en tiempo real. Configure las reglas de DLP para detectar y bloquear la transmisión de números de tarjeta de crédito, números de Seguridad Social, claves de API y otros patrones sensibles antes de que salgan de su entorno.

También debe utilizar herramientas que puedan identificar y ocultar automáticamente la información personal en los comandos, respuestas de herramientas y registros de auditoría. Y considere utilizar soluciones que puedan detectar PII en varios formatos, incluidos campos de base de datos estructurados, texto no estructurado e imagen a través de técnicas avanzadas como OCR o NLP.

Seguridad y Administración de las Dependencias

El crecimiento rápido del ecosistema de MCP ha creado un salvaje oeste de binarios potencialmente no confiables. Los servidores publicados por la comunidad pueden ser comprometidos, mal mantenidos o simplemente abandonados. Cuando instala dependencias sin verificación, corre el riesgo de ejecutar código malicioso.

Implemente una administración de dependencias estricta con verificación de integridad. Utilice firmas digitales y sumas de comprobación para asegurarse de que el código no haya sido manipulado. Y siga las mejores prácticas de seguridad reutilizando código de verificación de autorización comprobado, escribiendo pruebas exhaustivas y aprovechando herramientas automatizadas, como pruebas de seguridad de aplicaciones estáticas (SAST), pruebas de seguridad de aplicaciones dinámicas (DAST) y análisis de composición de software (SCA), para identificar vulnerabilidades antes de que puedan ser explotadas.

Pruebe Cada Herramienta Rigurosamente

Los ataques de inyección directa insertan comandos maliciosos en las llamadas a herramientas, pero los ataques indirectos son más sutiles y potencialmente más peligrosos. Los atacantes pueden, por ejemplo, incrustar instrucciones maliciosas en las descripciones de herramientas o metadatos que se incluyen en los comandos de LLM.

Todas las herramientas deben pasar por un proceso de aprobación riguroso antes de la implementación que combine pruebas automatizadas con revisión por profesionales de seguridad. Implemente medidas de defensa en capas, incluida la verificación manual para operaciones críticas, una separación clara entre los comandos del sistema y las entradas del usuario, y sistemas de detección automatizados que puedan identificar posibles instrucciones maliciosas en los comandos del usuario y los metadatos de la herramienta.

Monitoree los Incidentes de Seguridad de Forma Proactiva

Más allá de los controles fundamentales, los equipos deben aprovechar una herramienta de seguridad integral, que incluya el monitoreo de las llamadas a herramientas, los patrones de actividad de los usuarios y los patrones de acceso a URL salientes, para detectar posibles incidentes de seguridad antes de que se escalen.

Al desplegar sistemas de detección automatizados, puede identificar patrones inusuales en el uso de herramientas, intentos de acceso a datos inesperados o tráfico de red anómalo que podría indicar un sistema comprometido. Además, mantener registros consistentes para monitorear el razonamiento y las salidas de un modelo de lenguaje es crucial para rastrear cualquier acción no intencionada.

Aprovechar al Máximo los MCP

El poder de MCP proviene de su capacidad para convertir a los asistentes de inteligencia artificial en agentes completamente programables. Pero ese mismo poder exige controles de seguridad igualmente sofisticados.

Las soluciones no son exóticas; son extensiones de prácticas de seguridad probadas aplicadas a este nuevo patrón arquitectónico. El software de prevención de pérdida de datos, los redactores de PII y los sistemas de administración de permisos integrados que probablemente ya esté utilizando pueden adaptarse para proteger los servidores MCP.

Las organizaciones que abordan estas vulnerabilidades ahora desbloquearán el potencial completo de MCP de manera segura.

Gil Feig es el Co-Fundador y CTO de Merge, la plataforma de API unificada líder. Anteriormente, Gil fue el Jefe de Ingeniería en Untapped y trabajó como ingeniero de software en Wealthfront y LinkedIn. Graduado de la Universidad de Columbia, vive y trabaja en la ciudad de Nueva York.