Riesgo
Confianza del canal MCP
El canal de confianza entre cliente y servidor MCP puede transportar contenido malicioso, peticiones interceptadas o un diálogo de confianza manipulado, permitiendo controlar el comportamiento del agente a través de la comunicación.
- Dominio
- Agent
- Tooling
- Supply Chain
- Mecanismo
- Trust
- Injection
- Authorization
- Frontera
- Entre el canal cliente-servidor MCP
- Disparador
- Contenido controlado por el atacante fluye por el canal MCP como contexto confiable
- Consecuencia
- El comportamiento del agente se controla a través del canal; manipulación del diálogo de confianza
- Evidencia requerida
- Registros de procedencia del canal
- Verificación de integridad de la entrada del canal
- Separación de canales de telemetría y operativos
Exposición
El riesgo no está en el modelo, sino en el canal por el que el modelo recibe contexto y devuelve acciones. Un servidor MCP controlado por el atacante, un endpoint comprometido o un canal que acepta escrituras externas pueden inyectar instrucciones, interceptar tool calls o manipular el diálogo de confianza.
El agente trata todo el contenido del canal como contexto confiable, por lo que instrucciones disfrazadas de datos atraviesan la frontera de confianza sin que exista verificación de procedencia ni integridad.
Señales
- Telemetría externa (logs, métricas, Sentry) consumida por el agente como contexto operativo.
- El diálogo de aprobación muestra una operación distinta de la que finalmente se ejecuta.
- Configuraciones o plugins MCP se cargan sin procedencia ni integridad verificables.
- La salida de un servidor MCP se convierte en entrada confiable para el siguiente agente.
Patrón de fallo
El atacante no necesita romper el modelo: solo necesita controlar lo que el agente considera contexto confiable. La verificación de procedencia, la separación de canales de telemetría y operación, y el registro de la procedencia del canal reducen la exposición.
Diferencia con Insecure Tool Invocation
Insecure Tool Invocation se refiere a la validación de cada llamada a herramienta. La confianza del canal se refiere a la integridad del canal por el que llegan resultados y contexto. Una tool call perfectamente validada puede seguir causando daño si el contexto que la alimenta está controlado por el atacante.
Controles relacionados
- Validar la procedencia de toda entrada del canal MCP.
- Separar canales de telemetría de canales operativos.
- Aplicar verificación de confianza cero a cada conexión con servidores MCP.
- Registrar la procedencia del canal junto con las tool calls.
- Diseñar diálogos de confianza capaces de retroceder y exponer el contexto completo.
Procedencia
- SOURCE
-
- OWASP Top 10 for Agentic Applications ↗ external_authority
- MITRE ATLAS ↗ external_authority
- MAPPED
- No registrado
- ANALYZED
- No registrado
- UNRESOLVED
- No registrado
Última revisión: 20 sept 2026