Agentes e ingeniería · Septiembre 2026

MCP explicado para empresas: qué es y cómo adoptarlo con seguridad

El Model Context Protocol se convirtió en el estándar para conectar asistentes y agentes con herramientas y datos. Esto es lo que hace, cómo cambió hasta la especificación del 28 de julio de 2026, qué ya salió mal y cómo adoptarlo sin abrir una puerta nueva a tus sistemas.

2026-07-28 última revisión de la especificación~500M descargas mensuales de los SDK (julio de 2026)9 dic. 2025 cedido a la Agentic AI Foundation
En resumen

El Model Context Protocol (MCP), que Anthropic liberó en noviembre de 2024, estandariza cómo las aplicaciones de IA llegan a herramientas y datos: un anfitrión ejecuta clientes, los clientes se conectan a servidores y los servidores exponen herramientas, recursos y prompts. Desde diciembre de 2025 está en la Agentic AI Foundation, bajo la Linux Foundation, y OpenAI, Google y Microsoft lo soportan.

También amplía la superficie de ataque: hay casos documentados de descripciones de herramientas envenenadas, de un servidor malicioso que copiaba cada correo saliente a un atacante y de tokens con demasiados permisos. Nuestra recomendación: adoptar MCP detrás de un gateway, con servidores permitidos y versiones fijadas, OAuth acotado por usuario, reglas de salida, confirmación humana para las herramientas destructivas y logs de solo anexar.

Qué es MCP, en términos simples

Un enchufe estándar entre las aplicaciones de IA y los sistemas que usan.

El Model Context Protocol es un protocolo abierto que Anthropic publicó el 25 de noviembre de 2024, con SDK y servidores de referencia para Google Drive, Slack, GitHub, Git, Postgres y Puppeteer. Antes, cada pareja de aplicación de IA y sistema necesitaba su propia integración; con MCP, un sistema expone un servidor y cualquier cliente compatible puede usarlo.

Hay tres roles. El anfitrión (host) es la aplicación donde trabaja el usuario: un asistente de chat, un IDE o tu propio agente. Dentro de él, un cliente MCP se conecta con cada servidor, que envuelve un sistema como una base de datos o una API SaaS. Los servidores corren en local, lanzados por el anfitrión, o en remoto sobre HTTP, el caso habitual en empresas.

Un servidor ofrece herramientas (acciones que el modelo puede llamar, con argumentos descritos en un esquema JSON), recursos (datos que la aplicación puede leer y poner en contexto) y prompts (plantillas reutilizables que elige el usuario). Las herramientas concentran casi todo el valor y casi todo el riesgo, porque es el modelo quien decide cuándo llamarlas.

Lo que MCP no es

MCP no es un modelo, ni un framework de agentes, ni una capa de seguridad. Transporta peticiones; decidir qué puede hacer cada servidor, para quién y con qué confirmación sigue siendo tu trabajo.

Dos años de especificación: qué cambió y cuándo

Las versiones de MCP son fechas. Cinco revisiones importan para una empresa.

Fuente: registros de cambios de la especificación MCP. La primera revisión salió con el lanzamiento público.
RevisiónCambios principalesPor qué importa
2024-11-05Herramientas, recursos y prompts; servidores locales; servidores de referenciaUso sobre todo local, de desarrolladores
2025-03-26Autorización OAuth 2.1; Streamable HTTP reemplaza a HTTP+SSE; anotaciones de herramientas (solo lectura, destructiva)Los servidores remotos se vuelven viables
2025-06-18Servidores como servidores de recursos OAuth; indicadores de recurso RFC 8707; elicitación; salida estructuradaTokens atados a un servidor; las herramientas pueden preguntar al usuario
2025-11-25Tasks experimentales; elicitación por URL para credenciales; Client ID Metadata Documents; consentimiento incremental; gobernanza formalTrabajos largos, consentimiento más fino
2026-07-28Núcleo sin estado; Multi Round-Trip Requests; cabeceras Mcp-Method y Mcp-Name; validación del emisor; Tasks como extensiónEscala como el tráfico web; pensado para gateways

La revisión 2026-07-28 es la mayor desde el lanzamiento y rompe compatibilidad: elimina las sesiones del protocolo y el handshake de inicio, depreca Roots, Sampling y Logging, depreca formalmente el viejo transporte HTTP+SSE y fija una ventana mínima de 12 meses para cada deprecación. Los cuatro SDK de nivel 1 (TypeScript, Python, Go y C#) la soportaron el día del lanzamiento. Los servidores construidos sobre IDs de sesión necesitan un plan de migración.

Lo que cambia rápido llega ahora como extensiones oficiales: MCP Apps (interfaces interactivas en iframes aislados, enero de 2026), Tasks (aportada por AWS) y Enterprise Managed Authorization.

Gobernanza, registro y adopción de los grandes proveedores

MCP ya no es el protocolo de un solo proveedor.

El 9 de diciembre de 2025, Anthropic cedió MCP a la Agentic AI Foundation (AAIF), un fondo dirigido de la Linux Foundation cofundado por Anthropic, Block y OpenAI, con MCP, goose y AGENTS.md como proyectos fundadores. Sus miembros platino son AWS, Anthropic, Block, Bloomberg, Cloudflare, Google, Microsoft y OpenAI. MCP conserva sus propios mantenedores y su proceso de propuestas.

La adopción llegó antes. OpenAI anunció soporte de MCP en su Agents SDK en marzo de 2025 y en la Responses API en mayo; Google DeepMind dijo en abril de 2025 que Gemini lo soportaría, y Microsoft lo presentó en mayo como base de los agentes de Windows 11. Al momento de la cesión, MCP sumaba más de 97 millones de descargas mensuales de SDK y 10.000 servidores activos; en julio de 2026 sus SDK principales rondaban los 500 millones de descargas al mes. Google abrió además en vista previa pública, en diciembre de 2025, servidores MCP gestionados para Maps, BigQuery, Compute Engine y GKE.

El registro oficial de MCP abrió en vista previa el 8 de septiembre de 2025. Los nombres de servidor usan espacios de nombres ligados a cuentas de GitHub o dominios verificados, la moderación comunitaria puede bloquear servidores maliciosos o que suplantan a otros, y en noviembre de 2025 tenía cerca de 2.000 entradas. Figurar en él no equivale a una revisión de seguridad: necesitas tu propia lista permitida.

MCP, A2A, API, Agent Skills y AGENTS.md

Capas complementarias, no competidoras.

Estado al 26 de septiembre de 2026, según la documentación de cada proyecto.
OpciónQué conecta o describeGobernanza y madurezÚsala cuando
MCPUna aplicación de IA con herramientas y datosAAIF (Linux Foundation); especificación 2026-07-28; cuatro SDK de nivel 1Varios clientes de IA deben usar el mismo sistema
A2A (Agent2Agent)Un agente con otros agentesLinux Foundation desde junio de 2025; v1.0 en marzo de 2026; más de 150 organizacionesAgentes de equipos o proveedores distintos se delegan trabajo
API propia con llamadas a funcionesTu aplicación con tus serviciosTuya: madura, bajo tu controlUna aplicación, un modelo, pocas herramientas
Agent SkillsInstrucciones y scripts que el agente carga cuando son pertinentesEstándar abierto desde diciembre de 2025; más de 40 clientes compatiblesEnseñar un procedimiento, no dar acceso
AGENTS.mdInstrucciones para agentes de código en un archivo MarkdownAAIF; más de 60.000 proyectos de código abiertoGuiar a los agentes de código en tus repositorios

En la práctica se apilan: un agente de soporte puede seguir una skill que describe tu procedimiento de reembolsos, consultar el CRM por un servidor MCP y pasar una verificación de fraude al agente de otro equipo por A2A. Para una sola aplicación con un solo modelo, una API propia sigue siendo la respuesta correcta; MCP compensa cuando varios clientes de IA deben llegar a los mismos sistemas con los mismos controles.

Riesgos de seguridad: lo que ya salió mal

Cada servidor MCP es código o un servicio al que confías el contexto de tu modelo y, a menudo, credenciales.

Casos documentados, según los investigadores o proveedores citados; técnicas descritas solo a nivel conceptual.
RiesgoCaso documentadoControl
Envenenamiento de herramientasInstrucciones ocultas en descripciones de herramientas (Invariant Labs, abril de 2025); paquetes npm con nombres engañosos instalaban un servidor que pedía a asistentes de código leer claves SSH (febrero de 2026)Revisar descripciones y fijarlas por hash
Servidor maliciosopostmark-mcp: tras 15 versiones limpias, la 1.0.16 copiaba cada correo saliente a un atacante (septiembre de 2025)Lista permitida, versiones fijadas
Inyección por los datosUn issue público malicioso llevó a un agente con el servidor MCP de GitHub a filtrar repositorios privados (mayo de 2025)Permisos por repositorio, confirmación
Token con demasiados permisosSupabase MCP: un agente con una clave que se salta la seguridad por filas leía también texto de clientes (julio de 2025)Solo lectura por defecto, mínimo privilegio
Cliente vulnerableCVE-2025-6514 en mcp-remote (CVSS 9,6): un servidor malicioso podía ejecutar comandos en el equipo cliente (julio de 2025)Parchear; solo servidores permitidos

La exposición es amplia: un preprint de un solo autor (julio de 2026, sin revisión por pares) encontró más de 21.000 servidores MCP expuestos a internet, y el 91,8 % de los 414 que auditó no tenía OAuth. En septiembre de 2026, el grupo de inteligencia de amenazas de Google reportó además copias troyanizadas de servidores MCP legítimos en PyPI. Más en inyección de prompts y agentes y cadena de suministro de IA.

Un diputado confundido (confused deputy) es un servidor que usa sus propios privilegios para un usuario que no debería tenerlos, o que reenvía un token a un servicio al que no estaba destinado. La especificación ata cada token a un servidor con los indicadores de recurso RFC 8707 (junio de 2025) y las credenciales a su emisor (julio de 2026); verificar cada llamada contra los derechos del usuario final sigue siendo tarea tuya.

Los controles que recomendamos

Ninguno es exótico; juntos contienen la mayoría de los casos anteriores.

  • Servidores en lista permitida. Solo servidores aprobados por seguridad, publicados en un registro privado; nada instalado desde un enlace en un chat.
  • Versiones fijadas. Fija cada servidor y revisa los cambios en nombres y descripciones de herramientas antes de actualizar.
  • OAuth acotado. Tokens delegados por usuario, permisos estrechos, vida corta y sin reenviar tokens.
  • Reglas de salida. Servidores y agentes solo llegan a los hosts que necesitan; los servidores locales corren en contenedores sin internet por defecto.
  • Confirmación humana. Las herramientas destructivas (escribir, enviar, borrar, pagar) exigen aprobación. Las anotaciones de herramientas ayudan, pero un servidor malicioso puede etiquetar mal las suyas: confía en ellas solo si el servidor es tuyo.
  • Registro. Cada llamada queda registrada con usuario, servidor, herramienta, argumentos y resultado, en logs de solo anexar, con una retención acorde a la ley de datos personales.
  • Un gateway. Un único punto de entrada que autentica, autoriza por herramienta, limita el tráfico y registra; desde julio de 2026, las cabeceras Mcp-Method y Mcp-Name le permiten hacerlo sin leer el cuerpo de las peticiones.

El diseño de Microsoft para Windows (mayo de 2025) es una buena referencia: un registro central limitado a servidores que cumplen una línea base de seguridad, llamadas mediadas por un proxy de confianza y aprobación del usuario para cada par de cliente y herramienta.

Regla práctica

Nunca le des a un servidor MCP un token que no le darías a un practicante nuevo. El mínimo privilegio limita el daño de todas las demás fallas.

Plan de adopción para una empresa, paso a paso

De un primer servidor de solo lectura a una plataforma gobernada.

  1. Elige dos o tres casos de uso sobre todo de consulta, con responsable y métrica: buscar un cliente en el CRM, el estado de un pedido en el ERP, la documentación interna.
  2. Revisa lo que ya publican tus proveedores. Los servidores oficiales de tus proveedores SaaS y cloud suelen superar a los comunitarios, previa revisión.
  3. Construye servidores internos delgados. El servidor MCP llama a la API que ya tiene tu CRM o ERP, que conserva las reglas de negocio, la validación y la autorización; lectura y escritura van en herramientas separadas.
  4. Pon un gateway adelante, conectado a tu proveedor de identidad, con tokens por usuario, autorización por herramienta, límites de tráfico y logs.
  5. Mantén una lista permitida y un registro privado con versiones fijadas y un responsable por servidor.
  6. Evalúa y ataca antes de lanzar: precisión al elegir herramientas en tareas reales y casos de inyección escondidos en documentos y resultados (ver evaluación de LLM).
  7. Abre las escrituras de forma gradual, cada una con confirmación, claves de idempotencia y un camino de reversión.
  8. Gobiérnalo como una plataforma de API: revisión trimestral de servidores y permisos, una política de deprecación (la especificación usa 12 meses) y un plan de respuesta a incidentes.

En Colombia y en Europa, los logs de llamadas a herramientas suelen contener datos personales sujetos a la Ley 1581 de 2012 y al RGPD: aloja los servidores internos y sus logs donde lo pida tu análisis de protección de datos y fija plazos de retención. Para sistemas regulados, prefiere servidores que corran en tu propia nube a servidores remotos de terceros que no puedes auditar.

Es la secuencia que recomendamos en nuestros proyectos de agentes de IA y de software a la medida; el resto de la arquitectura está en agentes de IA en producción.

Lo esencial

  • MCP estandariza cómo las aplicaciones de IA llegan a herramientas y datos: los anfitriones ejecutan clientes, los clientes se conectan a servidores y estos exponen herramientas, recursos y prompts.
  • La especificación 2026-07-28 volvió a MCP un protocolo sin estado y apto para gateways, y deprecó sesiones, Roots, Sampling y Logging: los servidores de 2025 necesitan un plan de migración.
  • Desde diciembre de 2025, MCP está en la Agentic AI Foundation, bajo la Linux Foundation, y OpenAI, Google y Microsoft lo soportan.
  • MCP complementa a A2A, Agent Skills y AGENTS.md; una API propia sigue bastando para una aplicación y un modelo.
  • Adóptalo detrás de un gateway, con servidores permitidos y fijados, OAuth acotado por usuario, reglas de salida, confirmación humana y logs de solo anexar.

Fuentes

  1. Introducing the Model Context Protocol · Anthropic, 2024-11-25
  2. Specification 2026-07-28: key changes · Model Context Protocol, 2026-07-28
  3. The 2026-07-28 MCP specification release · Model Context Protocol blog, 2026-07-28
  4. Introducing the MCP Registry · Model Context Protocol blog, 2025-09-08
  5. Linux Foundation announces the formation of the Agentic AI Foundation · Linux Foundation, 2025-12-09
  6. Securing the Model Context Protocol: building a safer agentic future on Windows · Microsoft, 2025-05-19
  7. MCP security notification: tool poisoning attacks · Invariant Labs, 2025-04-01
  8. GitHub MCP exploited: accessing private repositories via MCP · Invariant Labs, 2025-05-26
  9. CVE-2025-6514: critical mcp-remote vulnerability · JFrog, 2025-07-09
  10. First malicious MCP server found stealing emails · The Hacker News, 2025-09
  11. From prompting to autonomy: the evolution of adversarial AI · Google Threat Intelligence Group, 2026-09-08
  12. Security measurement of internet-facing MCP servers (preprint, arXiv 2608.00150) · arXiv, 2026-07-31

Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.

Preguntas frecuentes

Las preguntas que escuchamos a menudo

¿Qué es MCP en una frase?

Un protocolo abierto que permite a cualquier aplicación de IA compatible descubrir y usar las herramientas y los datos que expone un servidor, en lugar de construir una integración por aplicación.

¿Quién controla MCP?

Desde el 9 de diciembre de 2025, la Agentic AI Foundation, un fondo dirigido de la Linux Foundation cofundado por Anthropic, Block y OpenAI. MCP conserva sus propios mantenedores y su proceso de propuestas.

¿MCP es seguro?

El protocolo ya incluye piezas sólidas de autorización (OAuth 2.1, indicadores de recurso, validación del emisor), pero no decide qué puede hacer un servidor. Los incidentes documentados vinieron de servidores maliciosos, descripciones de herramientas envenenadas y tokens con demasiados permisos: la seguridad depende de tus controles.

¿MCP o A2A?

MCP conecta un agente con herramientas y datos; A2A conecta agentes entre sí. La mayoría de las empresas necesita MCP primero; A2A importa cuando agentes de equipos o proveedores distintos deben delegarse trabajo.

¿Necesitamos MCP si ya tenemos API?

Tus API se quedan: un servidor MCP suele ser una capa delgada sobre ellas. Compensa cuando varios clientes de IA, como asistentes, IDE y tus propios agentes, deben usar los mismos sistemas con autorización y registro coherentes.

Hablar con Slash

Pongámoslo en producción

Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.

Contesto personalmente. Sin formularios eternos ni respuestas automáticas.

Escribirle a Esteban