MCP Trust Lens

Casos de uso y límites

MCP Trust Lens sirve para preparar decisiones. La decisión final exige contexto del despliegue y revisión humana.

01

Evaluar un servidor de terceros

Detecta herramientas destructivas, de red o de ejecución antes de añadirlas a un cliente.

02

Revisar un cambio de versión

Conserva dos informes para ver si la superficie declarada ha crecido.

03

Preparar una revisión de seguridad

Entrega evidencia por regla y parámetro para orientar preguntas concretas al autor.

Qué revisar después del informe

  • Permisos efectivos del proceso y del token
  • Rutas, hosts y datos realmente accesibles
  • Confirmaciones del cliente antes de acciones sensibles
  • Cambios de tools/list entre versiones
  • Logs y comportamiento en un sandbox
¿MCP Trust Lens conecta con el servidor?

No. Solo analiza el texto o archivo que introduces.

¿Un informe sin hallazgos demuestra seguridad?

No. Significa únicamente que las reglas activas no detectaron esas señales en los metadatos.

¿Se guarda mi definición?

No. El espacio de trabajo vive en memoria y se borra al recargar o cerrar.

2026-09-27 · balanced-v1 · ruleset 1.0.2

Qué significa una alerta y qué se le puede escapar al análisis

A reproduce el ejemplo sintético de la aplicación: cuatro herramientas con lectura, borrado, ejecución de comandos y acceso remoto. Con el perfil equilibrado obtiene 100/100. Descarga la entrada y el informe y vuelve a analizarlos: no se ha ejecutado ningún servidor. Los archivos técnicos están en inglés.

B-before aísla la herramienta de borrado: 58/100. B-after corrige las anotaciones, limita path e incorpora confirm booleano obligatorio con const:true: 18/100. Sigue apareciendo la operación destructiva. Mencionar una confirmación en la descripción o añadir force no acredita un control; el analizador tampoco demuestra que el servidor cumpla el esquema.

CasoHerramientasHallazgosÍndice de exposición
A412100 / 100
B-before1458 / 100
B-after1118 / 100
C100 / 100
D1118 / 100
E1354 / 100
index = min(100, Σ weight)
critical: 28 · high: 18 · medium: 10 · low: 4 · info: 0
B-after: destructive-operation → 18 / 100

El índice suma pesos por hallazgo y se limita a 100; no es la probabilidad de sufrir un incidente. El perfil estricto añade avisos informativos de peso cero; otros perfiles filtran severidades, por lo que no conviene comparar puntuaciones de perfiles distintos.

C obtiene 0 con metadatos de lectura acotados. D obtiene 18 por mencionar una variable de entorno aunque diga que no devuelve su valor: posible falso positivo. E ahora obtiene 54 al detectar «Borra» en español, la falta de confirmación y las anotaciones contradictorias. La versión 1.0.2 reconoce determinados verbos de borrado españoles e identificadores camelCase; otras lenguas y formulaciones pueden escapar. Cero hallazgos no significa servidor seguro.

Revisa cada evidencia en contexto y contrástala con código, permisos efectivos, destinos y pruebas aisladas. No elimines palabras solo para bajar la puntuación. Límite: 1 MiB y 250 herramientas; el YAML admitido es limitado. Las definiciones pueden mentir y este análisis no observa acciones reales ni certifica seguridad.

MCP: tools · OWASP: MCP Tool Poisoning