Conéctate a tu servidor MCP sin credencial alguna y mira exactamente qué entrega. Rara vez es lo que la gente supone.
Cuando el transporte está bien, queda el problema de que nadie ve qué hace tu servidor. MCP Showcase convierte la misma URL en un playground en vivo con documentación para cada herramienta.
Deliberadamente sin token: en eso consiste la prueba.
Sin credenciales, sin cabeceras: exactamente lo que enviaría alguien que encontró tu URL.
Qué herramientas se listan, si algo se sirve por HTTP sin cifrar y qué nota obtiene esa superficie.
Esta página se conecta a tu servidor MCP sin credenciales —sin token, sin cabeceras, sin nada— e
informa exactamente de lo que llega de vuelta. Es el mismo handshake y la misma llamada
tools/list que hace cualquier cliente MCP al conectarse, así que es tráfico que tu
servidor ya acepta de cada agente que lo usa.
La respuesta a menudo no es la que la gente espera, porque la lista de herramientas y las llamadas a herramientas suelen protegerse por separado, y solo a la segunda se le presta atención.
Un servidor que lista sus herramientas de forma anónima y solo rechaza las llamadas ya ha
entregado un mapa: internal_billing_adjust, prod_db_query,
delete_tenant. Eso es una descripción de tus sistemas, disponible para cualquiera que
encuentre la URL. Si las llamadas están protegidas, la lista normalmente también debería estarlo.
Acaban en archivos de configuración, en registros, en capturas de pantalla y en tickets de soporte. Trata el endpoint como público y pon el control en el servidor en lugar de confiar en que la dirección sea inadivinable: no seguirá siéndolo.
Un token bearer estático autentica, que es la mayor parte del trabajo, pero la rotación y la revocación pasan a ser tuyas, y solo es tan seguro como el transporte que lo lleva. Un token por HTTP sin cifrar no es protección: es una credencial difundida a todo lo que hay en el camino, y por eso esa combinación se marca como crítica en el resultado.
Cuando un cliente ya puede alcanzar tu servidor, queda el problema de que nadie puede saber qué hace. Una lista de herramientas no es una demostración, y un cliente potencial no instalará un cliente para averiguarlo. MCP Showcase apunta a la misma URL y produce un playground en vivo con documentación generada para cada herramienta, de modo que evaluar tu servidor cueste un clic.