Seguridad en producción para ecosistemas MCP
Descripción
Curso avanzado de 16h sobre seguridad de servidores MCP en producción. Modelo de amenazas, ataques reales, gateway con RBAC y detección. Con laboratorio.
Los servidores MCP dejaron de ser un experimento. Están en producción, conectados a bases de datos, correo corporativo y sistemas de ticketing, y los invoca un agente que decide por su cuenta cuándo llamarlos.
Ese cambio abrió una superficie de ataque que no se parece a la de una API convencional, y el ecosistema ya tiene la lista de incidentes que lo demuestra: paquetes distribuidos por npm con puertas traseras, ejecución remota de código en clientes de uso masivo, una plataforma de alojamiento que expuso las claves de tres mil servidores, y el primer ataque agéntico que no necesita que nadie haga clic. En mayo de 2026 la NSA publicó una guía de diseño específica para el protocolo, lo que da la medida de dónde estamos.
Este curso monta el perímetro que faltaba en todos esos casos. Trabajamos sobre un laboratorio con infraestructura real, no sobre un simulador: cada participante despliega un gateway delante de una flota de servidores MCP, ejecuta contra ellos los ataques documentados en el ecosistema, y después escribe las políticas que los detienen.
La formación separa siempre y de forma explícita tres niveles de madurez: lo que está en la especificación ratificada, lo que es extensión experimental, y lo que es material comercial de un fabricante. Quien termina sabe dónde está cada frontera, que es lo que permite decidir si algo se despliega el lunes, se prototipa en preproducción, o se comprueba antes de creerlo.
Es la continuación natural del curso de introducción a MCP: aquel enseña a construir e integrar servidores MCP, este enseña a defenderlos en producción.
Objetivos
- Construir el modelo de amenazas de un despliegue MCP sobre las ocho categorías de riesgo de la guía de diseño de la NSA, en lugar de improvisar una lista propia.
- Reproducir en laboratorio los vectores de ataque documentados del ecosistema, entre ellos el envenenamiento de descriptores de herramienta, el cambio de comportamiento tras la aprobación y la inyección indirecta a través del resultado de una herramienta.
- Identificar y cortar el patrón de ayudante confundido, que convierte a un agente con privilegios elevados en un proxy hacia recursos internos y hacia los metadatos de instancia de la nube.
- Desplegar un gateway delante de una flota de servidores MCP y configurar autenticación con JWT, control de acceso basado en roles y validación de audiencia del token.
- Escribir políticas de autorización que decidan qué identidad puede invocar qué herramienta, y presentar a cada cliente únicamente el catálogo que le corresponde.
- Aislar la ejecución de un servidor a nivel de sistema operativo y verificar la procedencia de lo que se despliega.
- Diseñar qué se registra, qué se envía al SIEM y qué patrón de invocación merece una alerta.
- Planificar la migración a la revisión 2026-07-28 del protocolo entendiendo las implicaciones de seguridad reales de su núcleo sin estado.
- Evaluar el framework de interceptores que el grupo de trabajo del protocolo tiene en revisión, y escribir validadores y mutadores sobre su implementación experimental.
Audiencia
El curso está dirigido a dos perfiles que conviven bien en la misma sala:
Ingenieros de plataforma, arquitectos y desarrolladores que ya construyen o mantienen servidores MCP y necesitan llevarlos a producción con garantías.
Analistas de seguridad de equipo azul y equipo rojo que tienen que auditar, defender o atacar despliegues de IA agéntica, y necesitan el dominio del protocolo que su instinto de amenaza aún no cubre.
Esa mezcla no es casual. El ejercicio final del curso enfrenta a los dos equipos sobre una infraestructura común, y cada perfil aprende del otro lo que no trae de casa.
Prerrequisitos
- Conocimiento previo de MCP. Es requisito imprescindible. El curso no dedica tiempo a fundamentos del protocolo, de modo que hay que llegar sabiendo qué es una herramienta, un recurso y un transporte, y haber construido o revisado algún servidor. Quien no lo cumpla dispone del curso previo de introducción a MCP.
- Soltura con la línea de comandos en Linux.
- Manejo de contenedores con Docker.
- Lectura cómoda de código Python. No es necesario escribir Python avanzado.
- Conceptos básicos de autenticación y autorización, del tipo qué es un token y qué contiene.
Temario
Formación online en directo de 16 horas (4 jornadas de 4 horas) sobre seguridad de servidores MCP en producción, con laboratorio individual sobre infraestructura real: cada participante despliega un gateway delante de una flota de servidores MCP y ejecuta contra ella los ataques documentados en el ecosistema.
Bloque 1. El perímetro se ha movido
- Qué cambia cuando quien invoca una función no es una persona: las tres asimetrías de MCP.
- Modelo de amenazas sobre las ocho categorías de la guía de la NSA.
- Autopsia de seis incidentes reales del ecosistema, con el control que habría cortado cada cadena.
- Laboratorio 0: despliegue del entorno de pruebas con gateway en modo de paso.
Bloque 2. La superficie de ataque del descriptor y del resultado
- El descriptor de una herramienta como canal de entrada: envenenamiento y cambio de comportamiento tras la aprobación.
- El resultado de una herramienta como canal de entrada: inyección indirecta de instrucciones.
- El ayudante confundido y el reenvío de tokens: acceso indebido a recursos internos.
- Laboratorio 1: envenenar un descriptor y después detectarlo.
- Laboratorio 2: cortar el acceso a los metadatos de instancia sin romper el caso de uso legítimo.
Bloque 3. Gobernar con un gateway
- Por qué un plano de control único y no configuración servidor por servidor.
- Identidad antes que política: autenticación con JWT, validación de emisor y de audiencia.
- Escritura de políticas de autorización sobre invocaciones del protocolo.
- Catálogo virtual y federación de varios servidores tras un único endpoint.
- Aislamiento de la ejecución: contenedor, perfiles de seccomp, menor privilegio y procedencia de imágenes.
- Panorama de soluciones del mercado, con rejilla de evaluación.
- Laboratorio 3: dos identidades, dos catálogos de herramientas.
- Laboratorio 4: endurecer un servidor y comprobarlo con un ataque de recorrido de rutas.
Bloque 4. Detectar, migrar y la primitiva que viene
- Qué registrar y qué alertar: campos del evento, correlación e integración con SIEM.
- Trazabilidad distribuida del tráfico agéntico.
- Migración a la revisión 2026-07-28: el núcleo sin estado y sus implicaciones reales de seguridad.
- Interceptores: validadores, mutadores, orden de ejecución y verificación criptográfica de la validación (extensión experimental del protocolo, en revisión — pendiente de comprobar su estado en cada convocatoria).
- Laboratorio 5: escribir un validador y un mutador, y comprobar qué pasa cuando uno hostil se adelanta.
- Lista de verificación de despliegue seguro.
- Ejercicio final: equipo rojo contra equipo azul sobre infraestructura común.
Metodología
Formación online en directo con laboratorio individual. Cada participante dispone de una máquina en la nube, levantada para la edición y destruida al terminar, sobre la que despliega la pila completa: cliente agéntico, gateway, servidores MCP y servicios internos simulados.
Aproximadamente el 40 por ciento del tiempo lectivo transcurre con las manos en el teclado. Todos los ataques se ejecutan contra infraestructura propia del curso, dentro de un entorno controlado y aislado.
Preguntas frecuentes adicionales
- ¿Los ataques se practican contra sistemas reales? No. Toda la práctica ofensiva se ejecuta contra la infraestructura del propio laboratorio, aislada y desechable, dentro de un entorno controlado. El curso no autoriza ni promueve pruebas contra sistemas de terceros.
- ¿Qué herramientas se utilizan? Software libre y estándares abiertos. El gateway del laboratorio está licenciado bajo Apache 2.0 y alojado por la Linux Foundation, de modo que cada participante puede reproducir el entorno completo en su empresa sin coste de licencia.
- ¿Se entrega material? Sí. Documentación de todos los bloques, guiones de los laboratorios, el código del entorno de pruebas y la lista de verificación de despliegue seguro.