Seguridad 8 de abril de 2026 · 5 min de lectura

Listas de permitidos para servidores MCP: por qué los sistemas agénticos necesitan cortafuegos de capacidades

La seguridad de los prompts es útil, pero no resuelve el verdadero problema cuando un agente tiene un amplio acceso a herramientas. La solución son los cortafuegos de capacidades: listas explícitas de las acciones permitidas, dónde pueden ejecutarse y qué datos pueden manipular.


El alcance de las herramientas es el verdadero radio de impacto

Los equipos siguen dedicando esfuerzos al filtrado de prompts mientras conceden discretamente a los agentes acceso a shells, sistemas de archivos, API de gestión de incidencias, paneles de control en la nube y repositorios internos de conocimiento. Es un enfoque equivocado. Un prompt extraño tiene solución. Una herramienta de alta confianza con límites deficientes es lo que provoca daños reales.

Los servidores MCP y conectores de agentes similares deben tratarse como middleware privilegiado, no como plugins prácticos. Si pueden conectar solicitudes no confiables con sistemas confiables, necesitan límites estrictos de capacidades.

Qué significa realmente un cortafuegos de capacidades

Si la política de tus conectores se limita básicamente a «habilitado o deshabilitado», es demasiado general. La seguridad real reside en permisos acotados, no en un interruptor binario.

El patrón de fallo que todos siguen repitiendo

Un agente interno obtiene acceso a una herramienta flexible. La herramienta puede leer y escribir sin apenas restricciones. El sistema presupone que el prompt y el mensaje del sistema mantendrán al agente dentro de los límites. Entonces, un documento manipulado, una salida engañosa de una herramienta o una ruta alternativa mal diseñada empujan el flujo de trabajo hacia un lugar al que nunca debería haber llegado.

La causa raíz no es un fallo mágico de la IA. Es un fallo de autorización convencional envuelto en terminología de IA.

Controles mínimos que ya deberían existir

Esto no es ingeniería excesiva. Es contención básica. Si un conector puede acceder a producción, finanzas, identidad o datos de clientes, la contención es la tarea principal.

Cómo deben evaluar el riesgo de los conectores los equipos relacionados con KENSAI

Empieza enumerando todos los conectores que pueden realizar acciones que modifiquen el estado. Después, pregúntate qué ocurre si el flujo de trabajo recibe instrucciones hostiles, contexto engañoso o contenido recuperado demasiado amplio. Si la respuesta incluye ejecución de código, modificación de registros, acceso a credenciales o transmisión externa, el conector necesita inmediatamente un ámbito más restringido.

La mentalidad adecuada es sencilla: trata la ampliación de capacidades como si abrieras puertos de un cortafuegos. Cada nueva acción debe justificar su inclusión.

La recomendación directa

Denegar de forma predeterminada es la mejor opción. Proporciona a los agentes el conjunto mínimo útil de acciones, limita dónde pueden ejecutarse y exige aprobación explícita para cualquier operación costosa, destructiva o sensible para la privacidad. Los cortafuegos de capacidades son menos atractivos que las demostraciones de agentes, pero marcan la diferencia entre un sistema potente y un riesgo potente.

Limita las herramientas antes de que ellas te limiten a ti

KENSAI ayuda a los equipos de seguridad a revisar el radio de impacto de los conectores, reforzar los límites de ejecución y detectar rutas de flujo de trabajo arriesgadas antes de que terminen en informes de incidentes.

KENSAI

KENSAI — Inteligencia de seguridad impulsada por IA