Panorama de seguretat de MCP

Panorama de seguretat MCP 2025: confounded deputy, injecció de prompts i atacs a la cadena de subministrament; guia OAuth 2.1/PKCE i solucions de Q2BSTUDIO.

domingo, 17 de agosto de 2025 • 6 min de lectura • Equip Q2BSTUDIO

Intel·ligència-Artificial-

El panorama de seguretat del Model Context Protocol MCP el 2025 exigeix una mirada urgent i pràctica. MCP s'està consolidant com un estàndard per a la comunicació entre aplicacions externes, grans models de llenguatge i agents d'IA, similar a com USB-C va estandarditzar la connexió física. La seva adopció ha estat ràpida i àmplia, amb milers d'implementacions comunitàries i amb grans empreses integrant-lo a les seves piles tecnològiques.

No obstant això, aquesta adopció accelerada comporta riscos emergents que s'han d'abordar des del disseny fins a l'operació. En aquest article expliquem els reptes principals, vectors d'atac més comuns i defenses que les organitzacions han d'implementar per protegir les seves dades i serveis.

El repte central de seguretat és el clàssic problema del confounded o confused deputy on un servidor MCP actua amb privilegis superiors als de l'usuari final. Un actor maliciós pot induir un model a sol·licitar accions que provoquin operacions no autoritzades per part del servidor MCP, per exemple eliminar fitxers, extreure dades o modificar configuracions sensibles. La IA pot ser manipulada mitjançant instruccions malicioses que apareixen en eines, descripcions o en les dades que processa.

Un vector d'atac crític és la injecció de prompts. Els atacants poden amagar instruccions malicioses en documents, correus o qualsevol contingut que el MCP processi. Quan el model llegeix aquest contingut interpreta aquestes instruccions com a legítimes. Els riscos inclouen segrest del comportament del model, exfiltració d'informació a través d'altres connexions MCP i l'ús d'eines connectades per executar accions perjudicials com enviar correu brossa, esborrar dades o realitzar compres no autoritzades.

Els riscos de la cadena de subministrament i les eines de tercers no verificades són igualment preocupants. Qualsevol pot publicar un servidor MCP, cosa que facilita la distribució de servidors maliciosos dissenyats per robar credencials, executar codi o suplantar serveis legítims. Apareix a més el risc de typosquatting en noms de servidors MCP i l'absència d'un procés central de revisió equivalent a una botiga d'aplicacions, cosa que deixa a usuaris i empreses la càrrega de verificar la seguretat de les eines que integren.

Un altre atac subtil és l'enverinament d'eines o tool poisoning on instruccions perilloses s'incrusten en les definicions d'eines. Aquestes instruccions poden ser invisibles per a un usuari humà però llegibles per un model, i poden provocar lectura de claus SSH, exfiltració de prompts o execució de comandaments no autoritzats.

L'exposició de credencials i tokens constitueix un punt únic de fallada. Els servidors MCP solen emmagatzemar claus API, tokens OAuth i altres secrets per connectar serveis externs. Si un servidor es compromet, l'atacant pot obtenir accés a correu, emmagatzematge al núvol, repositoris de codi i més, creant un escenari de claus del regne que permet moviments laterals extensos.

L'excés de privilegis és un altre problema recurrent. Per facilitar funcionalitats, desenvolupadors demanen permisos amplis en lloc de limitar l'abast. Un servidor que sol·licita lectura, escriptura i esborrat d'un compte complet quan només necessita llegir assumptes de correu viola el principi de mínim privilegi i augmenta la superfície d'atac.

La manca d'auditoria i monitoratge granular complica la detecció i resposta davant incidents. MCP encara està en fases primerenques i moltes implementacions manquen de registres detallats d'operacions, de traces que permetin identificar quines dades es van consultar o quines accions van realitzar els agents. Quan diversos tokens i serveis es concentren en un únic servidor, un compromís pot passar desapercebut durant temps suficient per causar danys greus.

Davant aquests riscos s'han proposat i adoptat mesures tècniques. L'especificació publicada el 2025 incorpora requisits basats en OAuth 2.1 per classificar MCP servers com a resource servers i defineix fluxos d'autorització robustos. Entre les pràctiques crítiques hi ha la validació estricta de tokens, la vinculació d'audiència, l'ús de PKCE en clients públics, l'enviament de tokens únicament per capçaleres Authorization Bearer i la prohibició d'incloure tokens en cadenes de consulta.

Recomanacions de seguretat addicionals inclouen emetre tokens de curta durada, emmagatzematge segur de credencials, ús obligatori d'HTTPS en tots els endpoints d'autorització, validació exacta de redirect URIs i la verificació del state parameter per evitar atacs de redirecció i CSRF. Les implementacions haurien de suportar metadades de servidor d'autorització i metadades de recursos protegits per facilitar descobriment segur i evitar token passthrough.

En el pla operatiu, és imprescindible aplicar controls com rate limiting, validació i sanejament d'entrades, monitoratge continu, alertes i traçabilitat d'accions. Mantenir límits de confiança clars entre serveis, auditar claims de tokens per a rols i audiències, i aplicar polítiques de rotació i expiració de sessions redueix el risc de session hijacking i abús de tokens.

La comunitat ja ha identificat incidents reals que il·lustren aquests riscos: accessos no autoritzats a repositoris mitjançant implementacions MCP mal configurades, filtracions de bases de dades per servidors insegurs, errors que van permetre a usuaris veure espais de treball aliens i vulnerabilitats d'injecció SQL en servidors populars que van ser clonats moltes vegades augmentant l'abast del desastre. També s'han detectat vulnerabilitats crítiques en proxys que permeten execució de comandaments en sistemes client quan es connecten a servidors MCP maliciosos.

En resposta, els equips de seguretat han de realitzar revisions de disseny, proves de penetració específiques per a fluxos MCP, escanejos de dependències i auditories de configuracions. És recomanable que les organitzacions utilitzin llistes blanques de servidors MCP de confiança, validin dinàmicament clients registrats i exigeixin consentiment explícit de l'usuari perquè proxys o servidors actuïn en el seu nom.

Q2BSTUDIO com a soci tecnològic ofereix suport integral per afrontar aquests desafiaments. Som una empresa de desenvolupament de programari i aplicacions a mida amb experiència en intel·ligència artificial, ciberseguretat i serveis cloud aws i azure. Dissenyem programari a mida que incorpora controls de seguretat des de l'arquitectura, desenvolupem agents IA segurs per a tasques empresarials i construïm solucions d'intel·ligència de negoci i power bi per transformar dades en decisions accionables. Els nostres serveis d'intel·ligència artificial i ia per a empreses inclouen integració segura de models, gestió de secrets i auditoria de comunicacions MCP per minimitzar riscos de supply chain i tool poisoning.

Oferim avaluacions de seguretat MCP, hardening de servidors, implementació d'OAuth 2.1 i PKCE, disseny de polítiques de least privilege, i desenvolupament de microserveis amb pràctiques de secure by design. A més implementem monitoratge avançat, logging en compliment amb bones pràctiques i plans de resposta a incidents per mitigar fuites de tokens i exposició de credencials. Si la seva organització necessita solucions cloud segures oferim desplegaments i governança en serveis cloud aws i azure, optimització de costos i suport en alta disponibilitat.

Per a projectes d'intel·ligència de negoci treballem amb power bi i pipelines de dades que respecten límits de confiança entre fonts, xifrat en trànsit i en repòs, i controls d'accés basats en rols. Els nostres desenvolupaments d'aplicacions a mida i programari a mida incorporen proves de seguretat automatitzades, revisió de dependències i polítiques d'actualització per reduir la finestra d'exposició davant vulnerabilitats conegudes.

En resum, el futur segur de MCP depèn de l'adopció consistent de bones pràctiques d'autorització, gestió de tokens, principi de mínim privilegi, i mecanismes robustos d'auditoria i monitoratge. Les especificacions recents ofereixen una base sòlida, però la seguretat real s'aconsegueix amb implementació acurada, revisions constants i formació d'equips. Q2BSTUDIO acompanya empreses en aquest viatge, aportant experiència en intel·ligència artificial, agents IA, ciberseguretat, serveis d'intel·ligència de negoci i serveis cloud aws i azure per construir solucions fiables i escalables.

Si desitja avaluar la seva postura davant MCP, realitzar una auditoria o desenvolupar una solució segura a mida, el nostre equip a Q2BSTUDIO està llest per ajudar en cada etapa del procés i per crear solucions que integrin intel·ligència artificial i ciberseguretat amb l'objectiu de protegir dades, optimitzar processos i aprofitar al màxim les oportunitats de la transformació digital.

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.