Las preocupaciones sobre ciberseguridad retrasan la adopción generalizada de MCP

El Model Context Protocol amplía las capacidades de las aplicaciones de LLM, pero también aumenta su superficie de ataque. Analizamos los cinco mayores riesgos de seguridad que introduce MCP, clasificados según las categorías de OWASP.

>Loading the Elevenlabs Text to Speech AudioNative Player...
Resumir este artículo

En los últimos meses, Model Context Protocol (MCP) se ha convertido en un tema candente en el sector tecnológico. Aunque muchas fuentes celebran la comodidad y la estandarización que MCP aporta a la llamada de herramientas clásica, otras muchas destacan no solo las carencias del protocolo, sino también los nuevos desafíos de seguridad que introduce.

En Galtea, desarrollamos constantemente nuevas funcionalidades para facilitar la integración de nuevos marcos de trabajo y protocolos. Como parte de este esfuerzo, queremos explicar cómo MCP aumenta la superficie de ataque de sus productos basados en LLM y cómo Galtea puede ayudarle a abordar estos problemas.

(Breve) Introducción al Model Context Protocol

El Model Context Protocol establece una forma estandarizada para que las aplicaciones basadas en LLM (clientes) interactúen con herramientas externas proporcionadas por servidores MCP. En esta arquitectura, clientes como Claude Desktop o Cursor incorporan LLMs y les conceden acceso a herramientas de servidores MCP, que normalmente se ejecutan localmente en el ordenador del usuario. El protocolo pretende crear una interfaz coherente para las interacciones con herramientas en diferentes aplicaciones de LLM, simplificando potencialmente el desarrollo y mejorando las capacidades.

A pesar de sus ventajas de estandarización, MCP se enfrenta a una resistencia considerable debido a vulnerabilidades de seguridad, desafíos de implementación y limitaciones fundamentales de diseño que preocupan a los desarrolladores que crean productos basados en LLM.

Preocupaciones de seguridad que frenan la adopción de MCP

Vulnerabilidades de inyección de prompts
Uno de los mayores obstáculos para la adopción de MCP son las vulnerabilidades de seguridad, especialmente las relacionadas con los ataques de inyección de prompts. Diversos equipos de investigación ya han documentado cómo clientes de MCP como Cursor pueden ser víctimas de vectores de ataque como las "instrucciones maliciosas ocultas", donde las cadenas de documentación de las herramientas se pasan a los LLM como descripciones y pueden manipular el comportamiento del modelo.

Aunque estas vulnerabilidades no son inherentes al protocolo MCP en sí, surgen siempre que se proporcionan herramientas a los sistemas LLM, lo que provoca problemas adicionales como los "ataques de inyección de prompts mediante envenenamiento de herramientas" y riesgos de filtración de datos.

Ataques de tipo "rug pull"
Otra preocupación de seguridad crítica es la falta de un control de versiones adecuado para los servidores MCP, lo que facilita los ataques conocidos como "rug pull". Actualmente, los clientes de MCP no pueden controlar la versión del servidor que utilizan, lo que crea una vulnerabilidad importante. Esto significa que, aunque un cliente valide la seguridad de un servidor durante la configuración inicial, el código interno puede cambiarse posteriormente, lo que podría permitir la inyección de instrucciones maliciosas tras su aprobación.

Explotación entre servidores
Los investigadores de seguridad han identificado que los servidores MCP maliciosos pueden contener instrucciones que abusan de otros servidores MCP conectados. Por ejemplo, si un cliente se conecta tanto a un servidor MCP de correo electrónico como a uno malicioso, este último podría dirigir al LLM para que utilice el servidor de correo y envíe mensajes dañinos desde la cuenta del usuario. Esta explotación entre servidores representa un riesgo de seguridad novedoso que muchos desarrolladores aún están aprendiendo a abordar.

Vulnerabilidades de inyección de comandos
Los servidores MCP que carecen de sistemas de control y salvaguardas robustos permiten la ejecución de código arbitrario, ya que las implementaciones de MCP podrían pasar cadenas arbitrarias sin escapar a comandos del sistema como os.system(), creando brechas de seguridad evidentes. Tales vulnerabilidades de implementación, aunque teóricamente corregibles, suponen riesgos considerables tanto para los desarrolladores como para quienes realizan el despliegue.

Exfiltración de datos y preocupaciones sobre la privacidad
MCP facilita la exposición accidental de datos confidenciales a terceros. Incluso sin actores maliciosos y utilizando solo servidores MCP oficiales, los usuarios podrían compartir información sensible de forma involuntaria. Por ejemplo, un usuario que conecte los MCP de Google Drive y Substack para redactar contenido podría hacer que su asistente lea autónomamente documentos privados relevantes e incluya detalles no deseados.

A continuación, se presenta un resumen de todas las amenazas con su correspondiente OWASP categoría.

Plataforma Galtea para seguridad y Red Teaming

El panorama tecnológico para la creación de productos de IA está experimentando una evolución rápida, a un ritmo posiblemente sin precedentes en cualquier otro campo. Este entorno dinámico introduce constantemente nuevas tecnologías, marcos de trabajo y protocolos, lo que puede ampliar inadvertidamente la superficie de ataque y elevar los riesgos de seguridad. En Galtea, estamos comprometidos a permanecer a la vanguardia de estos avances, asegurando que nuestra plataforma incorpore pruebas de las últimas amenazas de seguridad para mitigarlas antes de que se encuentren en producción.

Mantenerse al tanto de estos cambios rápidos requiere un enfoque proactivo hacia la seguridad. Esto implica no solo seguir las últimas tecnologías, sino también investigar sus implicaciones de seguridad. Nuestro equipo de expertos se dedica a monitorear continuamente el panorama de amenazas, identificar posibles vulnerabilidades en productos basados en LLM e implementar metodologías de prueba robustas como parte de las contramedidas preventivas.

Como parte de nuestra dedicación para garantizar que los productos de IA sean seguros y confiables, hemos implementado estas nuevas amenazas en nuestro conjunto de pruebas de red teaming y hemos evaluado los tests de seguridad. Durante las próximas semanas, compartiremos parte de este trabajo para contribuir al ecosistema de evaluación de LLM.

Si le preocupa la seguridad de sus productos de IA, en Galtea podemos ayudarle.

Reserve una demostración con nosotros: Demostración de Galtea