MCP Trust Lens · v1

Cómo funciona el análisis

Seis pasos visibles convierten metadatos declarados en preguntas de revisión, no en una promesa de seguridad.

1. Interpretar

Valida el tamaño y extrae tools desde JSON o un subconjunto YAML sin ejecutar contenido.

2. Normalizar

Conserva nombre, descripción, inputSchema, anotaciones y texto original.

3. Aplicar reglas

Busca patrones transparentes de permisos, efectos y descripciones sospechosas.

4. Puntuar señales

Suma pesos por severidad y limita el índice a 100; el mismo input produce el mismo orden.

5. Mostrar evidencia

Cada hallazgo señala herramienta, regla, fragmento, confianza y fuente.

6. Exportar

Genera JSON estructurado o HTML autocontenido para una revisión posterior.

Cobertura declarada

Parser local de JSON y YAML conservadorImplementado
Reglas deterministas sobre metadatos y schemasImplementado
Informes JSON y HTML reproduciblesImplementado
Conexión o ejecución de servidores MCPNo implementado
Comparación automática de dos versionesNo implementado
Análisis de código fuente o malwareNo implementado
Comportamiento real durante la ejecuciónNo evaluable
Eficacia de autorización y sandboxNo evaluable
Ausencia de tool poisoning o vulnerabilidadesNo evaluable

Reglas incluidas en v1

  • Lenguaje de inyección en la descripcióncritical
  • Referencia a secretos o credencialeshigh
  • Capacidad de ejecutar comandoshigh
  • Operación potencialmente destructivahigh
  • Sin confirmación explícitahigh
  • Anotaciones en conflictohigh
  • Acceso amplio al sistema de archivosmedium
  • Interacción con red externamedium
  • Lectura y escritura mezcladasmedium
  • Colisión de nombresmedium
  • Entrada sensible sin acotarlow
  • Anotaciones incompletasinfo

2026-09-27 · balanced-v1 · ruleset 1.0.2

Qué significa una alerta y qué se le puede escapar al análisis

A reproduce el ejemplo sintético de la aplicación: cuatro herramientas con lectura, borrado, ejecución de comandos y acceso remoto. Con el perfil equilibrado obtiene 100/100. Descarga la entrada y el informe y vuelve a analizarlos: no se ha ejecutado ningún servidor. Los archivos técnicos están en inglés.

B-before aísla la herramienta de borrado: 58/100. B-after corrige las anotaciones, limita path e incorpora confirm booleano obligatorio con const:true: 18/100. Sigue apareciendo la operación destructiva. Mencionar una confirmación en la descripción o añadir force no acredita un control; el analizador tampoco demuestra que el servidor cumpla el esquema.

CasoHerramientasHallazgosÍndice de exposición
A412100 / 100
B-before1458 / 100
B-after1118 / 100
C100 / 100
D1118 / 100
E1354 / 100
index = min(100, Σ weight)
critical: 28 · high: 18 · medium: 10 · low: 4 · info: 0
B-after: destructive-operation → 18 / 100

El índice suma pesos por hallazgo y se limita a 100; no es la probabilidad de sufrir un incidente. El perfil estricto añade avisos informativos de peso cero; otros perfiles filtran severidades, por lo que no conviene comparar puntuaciones de perfiles distintos.

C obtiene 0 con metadatos de lectura acotados. D obtiene 18 por mencionar una variable de entorno aunque diga que no devuelve su valor: posible falso positivo. E ahora obtiene 54 al detectar «Borra» en español, la falta de confirmación y las anotaciones contradictorias. La versión 1.0.2 reconoce determinados verbos de borrado españoles e identificadores camelCase; otras lenguas y formulaciones pueden escapar. Cero hallazgos no significa servidor seguro.

Revisa cada evidencia en contexto y contrástala con código, permisos efectivos, destinos y pruebas aisladas. No elimines palabras solo para bajar la puntuación. Límite: 1 MiB y 250 herramientas; el YAML admitido es limitado. Las definiciones pueden mentir y este análisis no observa acciones reales ni certifica seguridad.

MCP: tools · OWASP: MCP Tool Poisoning