← Últimos artículos
🤖 AI

Exposed by Design: A Dynamic Security Assessment of Internet-Facing MCP Servers at Scale

Este artículo presenta la primera evaluación de seguridad dinámica a gran escala de servidores del Protocolo de Contexto de Modelo (MCP) expuestos a Internet, revelando vulnerabilidades generalizadas como la falta de autenticación y la exposición de ejecución de shell mediante el desarrollo del marco Corvus y el análisis de cientos de instancias de producción.

Autores originales: Nicolás Padilla

Publicado 2026-08-04
📖 1 min de lectura☕ Lectura para el café

Autores originales: Nicolás Padilla

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Resumen Técnico: Expuesto por Diseño

Planteamiento del Problema

El Protocolo de Contexto de Modelo (MCP, por sus siglas en inglés), lanzado por Anthropic en noviembre de 2024, se ha convertido rápidamente en la capa de integración de facto para las aplicaciones de IA agéntica, conectando Modelos de Lenguaje Extensos (LLM) con herramientas y fuentes de datos externas. Si bien la adopción ha aumentado a más de 21,000 instancias de servidor públicamente alcanzables, la postura de seguridad de estos despliegues sigue siendo, en gran medida, no caracterizada.

La investigación de seguridad existente se ha bifurcado en el modelado de amenazas teórico o el análisis estático de entradas de registro y código fuente. Estos enfoques no logran capturar la postura de seguridad en tiempo de ejecución de los servidores vivos expuestos a Internet. El documento identifica una brecha crítica: la falta de datos empíricos sobre la prevalencia de vulnerabilidades en los servidores MCP desplegados, particularmente aquellas que surgen del diseño único del protocolo, donde las descripciones de herramientas en lenguaje natural están estructuralmente acopladas con la ejecución de código. El autor postula que la barrera mínima para exponer servicios como puntos de enlace (endpoints) MCP ha llevado a un panorama de despliegue que opera por debajo del nivel base de seguridad de los servicios convencionales de Internet, caracterizado por la falta de autenticación, capacidades de ejecución de shell expuestas y ciclos de despliegue rápidos y efímeros.

Metodología

El estudio emplea una metodología de dos fases que combina el descubrimiento pasivo con las pruebas de comportamiento dinámico activas.

1. Descubrimiento Pasivo (Petrel)

El autor desarrolló Petrel, un pipeline de descubrimiento que agrega candidatos de once fuentes de datos heterogéneas para maximizar la cobertura del ecosistema MCP:

  • Registros de Transparencia de Certificados: crt.sh para certificados SSL/TLS que contienen subcadenas indicativas de MCP.
  • Plataformas de Desarrolladores: GitHub (búsquedas por temas, coincidencia de nombres de archivos), HuggingFace Spaces y registros de npm/PyPI.
  • Registros Especializados: Smithery, glama.ai y pulsemcp.com.
  • Escáneres de Internet: Censys, FOFA y Shodan.

Los candidatos se someten a un fingerprinting HTTP activo para distinguir los servidores MCP reales de los falsos positivos. Petrel sondea tanto el transporte actual de Streamable HTTP (vía POST con una solicitud initialize de JSON-RPC) como el transporte legado de SSE. Solo los servidores que responden con handshakes de protocolo válidos son confirmados para las pruebas.

2. Pruebas de Seguridad Dinámica (Corvus)

El autor introduce Corvus, un framework de código abierto diseñado para la evaluación conductual dinámica. Corvus somete a los servidores confirmados a 34 módulos de prueba (13 estáticos, 21 dinámicos) que cubren el Top 10 de Seguridad de MCP (MST-10), una nueva taxonomía de vulnerabilidades derivada de los hallazgos del estudio.

  • Modelo de Ejecución: Corvus utiliza un bucle de lectura StdioTransport multiplexado para canalizar solicitudes JSON-RPC, lo que permite pruebas de alto rendimiento a través de grupos paralelos.
  • Estrategias de Prueba:
    • Envenenamiento de Herramientas (Tool Poisoning): Inyección de definiciones de herramientas sombra para probar la mutación dinámica (ataques de tipo rug-pull).
    • Inyección: Envío de payloads diseñados para probar inyección SQL, inyección de comandos e inyección de prompts a través de salidas de herramientas.
    • SSRF y Manipulación de URI: Pruebas de URIs de recursos y cursores de paginación para detectar traversal de rutas y falsificación de solicitudes del lado del servidor (SSRF) contra servicios de metadatos de la nube (por ejemplo, AWS IMDS).
    • Bypass de Esquema: Fuzzing de mensajes JSON-RPC para identificar ambigüedades en el parser.
  • Salida: Los hallazgos se califican por confianza (0–100) y se emiten en formato SARIF 2.1.0. Los hallazgos de alta confianza pasan por un triaje manual y se reportan mediante GitHub Security Advisories (GHSA) bajo un embargo de divulgación coordinada de 90 días.

Contribuciones Clave

El documento realiza cinco contribuciones primarias:

  1. Primera Evaluación Conductual Dinámica: La primera auditoría de seguridad dinámica a gran escala de servidores MCP expuestos a Internet, confirmando 640 despliegues de producción únicos y auditando 414 de ellos.
  2. Framework Corvus: El lanzamiento de una herramienta de código abierto que implementa 34 módulos de prueba en todas las 10 categorías del MST-10, soportando tanto transportes Streamable HTTP como SSE.
  3. Metodología de Descubrimiento Multifuente: Una demostración de que ninguna fuente de datos única captura adecuadamente la población de MCP, requiriendo un pipeline que abarque once fuentes para lograr una cobertura integral.
  4. Caracterización de la Rotación de Despliegue (Churn): Evidencia empírica de una tasa de desaparición de servidores del 41.6% en 72 horas, lo que indica un modelo de despliegue impulsado por la experimentación efímera en lugar de una seguridad operativa estable.
  5. Pipeline de Divulgación Responsable: La identificación y divulgación responsable de 68 vulnerabilidades, incluyendo inyección SQL, SSRF e inyección de plantillas de prompt, con 19 divulgadas públicamente y 49 bajo embargo al momento de la redacción.

Resultados

A través de cuatro ejecuciones de medición en julio de 2026, el estudio arrojó los siguientes hallazgos:

  • Deficiencias de Autenticación: El 91.8% de los servidores auditados dinámicamente (380/414) carecen de autenticación OAuth. La mayoría opera sin autenticación o con tokens de portador (bearer tokens) estáticos y predecibles.
  • Ejecución de Shell no Autenticada: 687 instancias de herramientas a través del pool de servidores confirmados exponen capacidades de ejecución de shell (por ejemplo, bash_execute, run_command) sin ningún control de acceso, permitiendo la ejecución remota de código por parte de cualquier adversario de red.
  • Prevalencia de Vulnerabilidades: El estudio identificó 68 vulnerabilidades reportables. Los hallazgos críticos incluyen:
    • Inyección SQL: Confirmada mediante diferenciales de tamaño de respuesta en una herramienta de búsqueda de corpus.
    • SSRF: Confirmada mediante oráculos de tiempo (latencia de 11.9s frente a una línea base de 0.3s) al apuntar al Servicio de Metadatos de Instancia de AWS.
    • Inyección de Plantilla de Prompt: Confirmada mediante la inyección de secuencias de control que anularon las instrucciones del sistema en un asistente de IA.
    • Path Traversal: Logrado mediante la manipulación de cursores en primitivas de paginación.
  • Rotación del Ecosistema (Churn): El 41.6% de los servidores confirmados en una ejecución de medición no estaban disponibles 72 horas después. Esta tasa de rotación sugiere que muchos servidores son artefactos transitorios de pipelines de CI/CD o experimentación de desarrolladores, lo que complica el monitoreo a largo plazo y la verificación de parches.

Significancia y Reclamaciones

El documento afirma proporcionar la primera línea base empírica para la postura de seguridad del ecosistema MCP. Su significancia radica en cambiar la comprensión de la seguridad de MCP de un modelado de amenazas teórico a una realidad observada.

El autor argumenta que los riesgos de seguridad son estructurales, no accidentales. El protocolo fue diseñado principalmente para el transporte local stdio, donde el aislamiento de procesos del sistema operativo proporciona seguridad. La adición posterior del transporte HTTP, sin los valores predeterminados de seguridad correspondientes (como OAuth obligatorio), ha resultado en un "camino de menor resistencia" que produce servidores expuestos a Internet y sin autenticación por defecto.

El estudio concluye que el ecosistema MCP actualmente opera por debajo del nivel base de seguridad operativa de los servicios convencionales de Internet. La combinación de ejecución de shell no autenticada, la ausencia de capas de autenticación y los ciclos de despliegue rápidos y efímeros crea una superficie de ataque donde las vulnerabilidades no solo son prevalentes, sino fácilmente explotables. El autor afirma que su trabajo demuestra que la seguridad de MCP es una superficie de ataque activa y explotable que requiere atención inmediata por parte de los desarrolladores de SDK, proveedores de plataformas y operadores de registros para imponer valores predeterminados de seguridad y mejorar los mecanismos de divulgación.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →