Herramienta gratuita

Comprobador MCP de autenticación

Conéctate a tu servidor MCP sin credencial alguna y mira exactamente qué entrega. Rara vez es lo que la gente supone.

Funciona con endpoints Streamable HTTP y SSE, por ejemplo https://mcp.example.com/mcp
Este servidor requiere autenticación
Se usa solo en esta petición y nunca se almacena.

Funcionar no es lo mismo que poder venderse

Cuando el transporte está bien, queda el problema de que nadie ve qué hace tu servidor. MCP Showcase convierte la misma URL en un playground en vivo con documentación para cada herramienta.

Cómo funciona

link
Pega la URL de tu servidor

Deliberadamente sin token: en eso consiste la prueba.

play_circle
Nos conectamos como lo haría un desconocido

Sin credenciales, sin cabeceras: exactamente lo que enviaría alguien que encontró tu URL.

checklist
Mira la superficie expuesta

Qué herramientas se listan, si algo se sirve por HTTP sin cifrar y qué nota obtiene esa superficie.

¿Qué le entrega tu servidor a un desconocido?

Esta página se conecta a tu servidor MCP sin credenciales —sin token, sin cabeceras, sin nada— e informa exactamente de lo que llega de vuelta. Es el mismo handshake y la misma llamada tools/list que hace cualquier cliente MCP al conectarse, así que es tráfico que tu servidor ya acepta de cada agente que lo usa.

La respuesta a menudo no es la que la gente espera, porque la lista de herramientas y las llamadas a herramientas suelen protegerse por separado, y solo a la segunda se le presta atención.

Los nombres de las herramientas no son nada trivial

Un servidor que lista sus herramientas de forma anónima y solo rechaza las llamadas ya ha entregado un mapa: internal_billing_adjust, prod_db_query, delete_tenant. Eso es una descripción de tus sistemas, disponible para cualquiera que encuentre la URL. Si las llamadas están protegidas, la lista normalmente también debería estarlo.

Las URL de MCP no son secretas

Acaban en archivos de configuración, en registros, en capturas de pantalla y en tickets de soporte. Trata el endpoint como público y pon el control en el servidor en lugar de confiar en que la dirección sea inadivinable: no seguirá siéndolo.

Un token no es toda la respuesta

Un token bearer estático autentica, que es la mayor parte del trabajo, pero la rotación y la revocación pasan a ser tuyas, y solo es tan seguro como el transporte que lo lleva. Un token por HTTP sin cifrar no es protección: es una credencial difundida a todo lo que hay en el camino, y por eso esa combinación se marca como crítica en el resultado.

Herramientas relacionadas

El transporte no es la parte difícil

Cuando un cliente ya puede alcanzar tu servidor, queda el problema de que nadie puede saber qué hace. Una lista de herramientas no es una demostración, y un cliente potencial no instalará un cliente para averiguarlo. MCP Showcase apunta a la misma URL y produce un playground en vivo con documentación generada para cada herramienta, de modo que evaluar tu servidor cueste un clic.

Preguntas frecuentes

En un servidor público de solo lectura, su lista de herramientas está bien y hasta es el objetivo. En cualquier cosa que escriba datos, gaste dinero o alcance sistemas internos, un cliente anónimo debería recibir un 401 y nada más, ni siquiera nombres de herramientas: solo con eso ya se describen tus entrañas.

Autentica, que es la mayor parte del trabajo, pero la rotación y la revocación pasan a ser tuyas, y solo es tan seguro como el transporte que lo lleva. Un token por HTTP sin cifrar no es protección: es una credencial difundida a todo lo que hay en el camino.

Depende por completo de lo que ocurra después. Los endpoints MCP no son secretos: acaban en configuraciones, registros y capturas de pantalla. Trata la URL como pública y pon el control en el servidor.

El comprobador de OAuth trata del flujo de descubrimiento: si tu servidor señala sus requisitos de autorización de forma que los clientes puedan seguirlos automáticamente. Esta página plantea la pregunta más directa de qué obtiene un desconocido.

Sí. Hacemos exactamente lo que hace cualquier cliente MCP al conectarse —un handshake y una llamada tools/list— y nunca se invoca ninguna herramienta. Es el mismo tráfico que el servidor ya acepta de cada agente que lo usa.

Más herramientas MCP gratuitas