Listas de permitidos para servidores MCP: por qué los sistemas agénticos necesitan cortafuegos de capacidades
La seguridad de los prompts es útil, pero no resuelve el verdadero problema cuando un agente tiene un amplio acceso a herramientas. La solución son los cortafuegos de capacidades: listas explícitas de las acciones permitidas, dónde pueden ejecutarse y qué datos pueden manipular.
El alcance de las herramientas es el verdadero radio de impacto
Los equipos siguen dedicando esfuerzos al filtrado de prompts mientras conceden discretamente a los agentes acceso a shells, sistemas de archivos, API de gestión de incidencias, paneles de control en la nube y repositorios internos de conocimiento. Es un enfoque equivocado. Un prompt extraño tiene solución. Una herramienta de alta confianza con límites deficientes es lo que provoca daños reales.
Los servidores MCP y conectores de agentes similares deben tratarse como middleware privilegiado, no como plugins prácticos. Si pueden conectar solicitudes no confiables con sistemas confiables, necesitan límites estrictos de capacidades.
Qué significa realmente un cortafuegos de capacidades
- Listas de acciones permitidas: definen qué operaciones puede realizar una herramienta, no solo si está habilitada.
- Listas de destinos permitidos: definen a qué hosts, API, rutas o repositorios puede acceder una herramienta.
- Límites por clase de datos: definen qué categorías de datos puede leer, transformar o exportar un flujo de trabajo.
- Controles de aprobación: exigen confirmación humana explícita antes de realizar escrituras de alto impacto o consultas privilegiadas.
Si la política de tus conectores se limita básicamente a «habilitado o deshabilitado», es demasiado general. La seguridad real reside en permisos acotados, no en un interruptor binario.
El patrón de fallo que todos siguen repitiendo
Un agente interno obtiene acceso a una herramienta flexible. La herramienta puede leer y escribir sin apenas restricciones. El sistema presupone que el prompt y el mensaje del sistema mantendrán al agente dentro de los límites. Entonces, un documento manipulado, una salida engañosa de una herramienta o una ruta alternativa mal diseñada empujan el flujo de trabajo hacia un lugar al que nunca debería haber llegado.
La causa raíz no es un fallo mágico de la IA. Es un fallo de autorización convencional envuelto en terminología de IA.
Controles mínimos que ya deberían existir
- Ámbitos específicos para cada herramienta, no ámbitos globales para el agente.
- Permisos de lectura y escritura separados de forma predeterminada.
- Listas de hosts de salida permitidos para cada conector con acceso a la red.
- Registro estructurado de la acción solicitada, el ámbito aprobado y el destino real de ejecución.
- Interruptores de emergencia para los conectores que comiencen a comportarse de forma extraña.
Esto no es ingeniería excesiva. Es contención básica. Si un conector puede acceder a producción, finanzas, identidad o datos de clientes, la contención es la tarea principal.
Cómo deben evaluar el riesgo de los conectores los equipos relacionados con KENSAI
Empieza enumerando todos los conectores que pueden realizar acciones que modifiquen el estado. Después, pregúntate qué ocurre si el flujo de trabajo recibe instrucciones hostiles, contexto engañoso o contenido recuperado demasiado amplio. Si la respuesta incluye ejecución de código, modificación de registros, acceso a credenciales o transmisión externa, el conector necesita inmediatamente un ámbito más restringido.
La mentalidad adecuada es sencilla: trata la ampliación de capacidades como si abrieras puertos de un cortafuegos. Cada nueva acción debe justificar su inclusión.
La recomendación directa
Denegar de forma predeterminada es la mejor opción. Proporciona a los agentes el conjunto mínimo útil de acciones, limita dónde pueden ejecutarse y exige aprobación explícita para cualquier operación costosa, destructiva o sensible para la privacidad. Los cortafuegos de capacidades son menos atractivos que las demostraciones de agentes, pero marcan la diferencia entre un sistema potente y un riesgo potente.
Limita las herramientas antes de que ellas te limiten a ti
KENSAI ayuda a los equipos de seguridad a revisar el radio de impacto de los conectores, reforzar los límites de ejecución y detectar rutas de flujo de trabajo arriesgadas antes de que terminen en informes de incidentes.
KENSAIKENSAI — Inteligencia de seguridad impulsada por IA