1. Interpretar
Valida el tamaño y extrae tools desde JSON o un subconjunto YAML sin ejecutar contenido.
MCP Trust Lens · v1
Seis pasos visibles convierten metadatos declarados en preguntas de revisión, no en una promesa de seguridad.
Valida el tamaño y extrae tools desde JSON o un subconjunto YAML sin ejecutar contenido.
Conserva nombre, descripción, inputSchema, anotaciones y texto original.
Busca patrones transparentes de permisos, efectos y descripciones sospechosas.
Suma pesos por severidad y limita el índice a 100; el mismo input produce el mismo orden.
Cada hallazgo señala herramienta, regla, fragmento, confianza y fuente.
Genera JSON estructurado o HTML autocontenido para una revisión posterior.
| Parser local de JSON y YAML conservador | Implementado |
| Reglas deterministas sobre metadatos y schemas | Implementado |
| Informes JSON y HTML reproducibles | Implementado |
| Conexión o ejecución de servidores MCP | No implementado |
| Comparación automática de dos versiones | No implementado |
| Análisis de código fuente o malware | No implementado |
| Comportamiento real durante la ejecución | No evaluable |
| Eficacia de autorización y sandbox | No evaluable |
| Ausencia de tool poisoning o vulnerabilidades | No evaluable |
Las fuentes delimitan el vocabulario y las recomendaciones. El motor implementa solo el subconjunto descrito.
2026-09-27 · balanced-v1 · ruleset 1.0.2
A reproduce el ejemplo sintético de la aplicación: cuatro herramientas con lectura, borrado, ejecución de comandos y acceso remoto. Con el perfil equilibrado obtiene 100/100. Descarga la entrada y el informe y vuelve a analizarlos: no se ha ejecutado ningún servidor. Los archivos técnicos están en inglés.
B-before aísla la herramienta de borrado: 58/100. B-after corrige las anotaciones, limita path e incorpora confirm booleano obligatorio con const:true: 18/100. Sigue apareciendo la operación destructiva. Mencionar una confirmación en la descripción o añadir force no acredita un control; el analizador tampoco demuestra que el servidor cumpla el esquema.
| Caso | Herramientas | Hallazgos | Índice de exposición |
|---|---|---|---|
A | 4 | 12 | 100 / 100 |
B-before | 1 | 4 | 58 / 100 |
B-after | 1 | 1 | 18 / 100 |
C | 1 | 0 | 0 / 100 |
D | 1 | 1 | 18 / 100 |
E | 1 | 3 | 54 / 100 |
index = min(100, Σ weight)
critical: 28 · high: 18 · medium: 10 · low: 4 · info: 0
B-after: destructive-operation → 18 / 100El índice suma pesos por hallazgo y se limita a 100; no es la probabilidad de sufrir un incidente. El perfil estricto añade avisos informativos de peso cero; otros perfiles filtran severidades, por lo que no conviene comparar puntuaciones de perfiles distintos.
C obtiene 0 con metadatos de lectura acotados. D obtiene 18 por mencionar una variable de entorno aunque diga que no devuelve su valor: posible falso positivo. E ahora obtiene 54 al detectar «Borra» en español, la falta de confirmación y las anotaciones contradictorias. La versión 1.0.2 reconoce determinados verbos de borrado españoles e identificadores camelCase; otras lenguas y formulaciones pueden escapar. Cero hallazgos no significa servidor seguro.
Revisa cada evidencia en contexto y contrástala con código, permisos efectivos, destinos y pruebas aisladas. No elimines palabras solo para bajar la puntuación. Límite: 1 MiB y 250 herramientas; el YAML admitido es limitado. Las definiciones pueden mentir y este análisis no observa acciones reales ni certifica seguridad.