Herramienta gratuita

Escáner de seguridad MCP

Antes de apuntar un agente a un servidor MCP, mira qué está pidiendo. Calificado de la A a la F en transporte, autenticación, indicios de tool poisoning y parámetros peligrosos.

Escanea un servidor tuyo o uno que estés valorando conectar. Por ejemplo https://mcp.example.com/mcp
Este servidor requiere autenticación
Se usa solo en esta petición y nunca se almacena.

Has revisado el servidor. ¿Quién revisa la demo?

Si publicas un servidor MCP, tus clientes potenciales harán análisis como este antes de confiar en ti. MCP Showcase les da un playground en vivo y documentación por herramienta, de modo que lo que hace tu servidor sea evidente en lugar de algo que tengan que auditar.

Cómo funciona

link
Pega la URL del servidor

El tuyo o uno que estés evaluando. No se instala nada y nunca se llama a ninguna herramienta.

play_circle
Leemos lo que anuncia

Un handshake y después se contrasta cada descripción y cada esquema de entrada con patrones de ataque conocidos en MCP.

checklist
Recibe un informe calificado

Una nota de la A a la F, cada hallazgo ordenado por gravedad con qué hacer al respecto, y la lista de comprobaciones superadas.

Qué comprueba este escáner de seguridad MCP

Pega arriba un endpoint de Model Context Protocol y el escáner realizará un único handshake MCP, leerá todo lo que el servidor anuncia y lo calificará de la A a la F. Nunca llama a una herramienta. Todo el informe se construye a partir de lo que el servidor entrega en el mismo intercambio que hace cualquier cliente MCP al conectarse.

Tool poisoning: por qué las descripciones son una superficie de ataque

La descripción de una herramienta no es documentación para personas. Se pasa al modelo literalmente y se lee como una instrucción. Eso la convierte en un punto de inyección: un texto como «ignora las instrucciones anteriores», «no se lo digas al usuario» o una petición de leer ~/.ssh puede colocarse ahí y el agente actuará en consecuencia sin que la persona llegue a verlo. Esta clase de ataque se conoce como tool poisoning y es específica de MCP: el análisis de seguridad de aplicaciones convencional no la cubre.

El escáner contrasta cada nombre de herramienta, cada descripción y cada descripción dentro del esquema de entrada con los patrones de este ataque, e indica en qué herramienta los encontró.

El resto del informe

  • Transporte: un endpoint servido por HTTP en claro expone todas las peticiones, incluido el token bearer que envía un agente. Solo eso ya limita la nota.
  • Autenticación: si la lista completa de herramientas puede enumerarse sin credencial alguna. Aceptable en un servidor realmente público y de solo lectura; grave si las herramientas escriben datos, gastan dinero o alcanzan sistemas internos.
  • Parámetros peligrosos: herramientas que aceptan un command libre, una cadena sql en crudo o una path sin restringir. Cada uno es un camino de «convencieron al agente» a «algo se ejecutó en el host».
  • Operaciones destructivas: MCP no tiene un paso de confirmación incorporado, así que si una persona aprueba un borrado depende por completo del cliente.
  • Higiene del esquema: las herramientas sin propiedades declaradas aceptan lo que el modelo invente, y las que no tienen una descripción útil se llaman por conjetura.

Qué significa —y qué no— una nota A

Significa que nada resulta visiblemente incorrecto desde fuera. Como nunca se invoca una herramienta, el escáner no puede decirte si valida su entrada, si aplica autorización o si hace lo que su descripción afirma una vez llamada. Toma la nota como una primera pasada barata que detecta pronto los errores propios de MCP, no como una auditoría ni como algo que publicar como tal. Por eso los límites aparecen impresos en cada resultado.

Herramientas y guías relacionadas

Si publicas un servidor MCP, espera que te analicen

Quien evalúe tu servidor ejecutará algo así antes de conectarle un agente, y un muro de esquemas JSON no le da ninguna razón para confiar en ti. MCP Showcase convierte ese mismo endpoint en un playground en vivo con documentación por herramienta, de modo que lo que hace tu servidor se ve a simple vista en lugar de ser algo que un cliente potencial tenga que deducir.

Preguntas frecuentes

La descripción de una herramienta se pasa al modelo literalmente, así que se lee como instrucciones. El tool poisoning es la técnica de esconder instrucciones en esa descripción («ignora las instrucciones anteriores», «no se lo digas al usuario» o una petición de leer ~/.ssh) para que el agente actúe sin que el usuario llegue a ver ese texto. Este escáner señala las descripciones que contienen ese tipo de lenguaje.

Cuatro cosas que el servidor revela desde fuera: si el transporte está cifrado, si la lista de herramientas queda expuesta sin autenticación, si alguna descripción contiene texto con forma de instrucción, y si alguna herramienta acepta un parámetro peligroso como un comando de shell libre, una cadena SQL o una ruta de archivo sin restringir.

No, y el propio informe lo dice junto al resultado. Nunca se llama a una herramienta, así que el escáner no puede saber si valida su entrada ni qué hace una vez invocada. Una A significa que nada resulta visiblemente incorrecto desde fuera: no es una auditoría y no debe presentarse como tal.

Sí. El escaneo hace exactamente lo que hace cualquier cliente MCP al conectarse (un handshake y una llamada tools/list) y nunca invoca una herramienta. Es el mismo tráfico que el servidor ya acepta de cualquier agente que lo use.

En un servidor realmente público y de solo lectura puede estar bien, por eso se informa en lugar de tratarse como un fallo. Pero si las herramientas escriben datos, gastan dinero o alcanzan sistemas internos, cualquiera que descubra la URL puede enumerarlas y llamarlas.

Más herramientas MCP gratuitas