Secure AI Atlas mark Secure AI Atlas SECURITY & GOVERNANCE

Riesgo

Confianza del canal MCP

El canal de confianza entre cliente y servidor MCP puede transportar contenido malicioso, peticiones interceptadas o un diálogo de confianza manipulado, permitiendo controlar el comportamiento del agente a través de la comunicación.

MCPagentesconfianza de canalcadena de suministro
Publicado· rev.20 sept 2026
Dominio
Agent
Tooling
Supply Chain
Mecanismo
Trust
Injection
Authorization
Frontera
Entre el canal cliente-servidor MCP
Disparador
Contenido controlado por el atacante fluye por el canal MCP como contexto confiable
Consecuencia
El comportamiento del agente se controla a través del canal; manipulación del diálogo de confianza
Evidencia requerida
  • Registros de procedencia del canal
  • Verificación de integridad de la entrada del canal
  • Separación de canales de telemetría y operativos

Exposición

El riesgo no está en el modelo, sino en el canal por el que el modelo recibe contexto y devuelve acciones. Un servidor MCP controlado por el atacante, un endpoint comprometido o un canal que acepta escrituras externas pueden inyectar instrucciones, interceptar tool calls o manipular el diálogo de confianza.

El agente trata todo el contenido del canal como contexto confiable, por lo que instrucciones disfrazadas de datos atraviesan la frontera de confianza sin que exista verificación de procedencia ni integridad.

Señales

  • Telemetría externa (logs, métricas, Sentry) consumida por el agente como contexto operativo.
  • El diálogo de aprobación muestra una operación distinta de la que finalmente se ejecuta.
  • Configuraciones o plugins MCP se cargan sin procedencia ni integridad verificables.
  • La salida de un servidor MCP se convierte en entrada confiable para el siguiente agente.

Patrón de fallo

El atacante no necesita romper el modelo: solo necesita controlar lo que el agente considera contexto confiable. La verificación de procedencia, la separación de canales de telemetría y operación, y el registro de la procedencia del canal reducen la exposición.

Diferencia con Insecure Tool Invocation

Insecure Tool Invocation se refiere a la validación de cada llamada a herramienta. La confianza del canal se refiere a la integridad del canal por el que llegan resultados y contexto. Una tool call perfectamente validada puede seguir causando daño si el contexto que la alimenta está controlado por el atacante.

Controles relacionados

  • Validar la procedencia de toda entrada del canal MCP.
  • Separar canales de telemetría de canales operativos.
  • Aplicar verificación de confianza cero a cada conexión con servidores MCP.
  • Registrar la procedencia del canal junto con las tool calls.
  • Diseñar diálogos de confianza capaces de retroceder y exponer el contexto completo.

Procedencia

SOURCE
MAPPED
No registrado
ANALYZED
No registrado
UNRESOLVED
No registrado

Última revisión: 20 sept 2026