Parte: 18 — IA aplicada a la ciberseguridad · Fuente: Model Context Protocol (modelcontextprotocol.io) · OWASP Top 10 for LLM ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Entender qué es un agente de IA y cómo el Model Context Protocol (MCP) le permite usar herramientas reales (escáneres, bases de datos, sistemas de archivos) de forma estandarizada. Es la pieza que convierte un chatbot que "explica" en un asistente que "hace" — con todo lo que eso implica en poder y en riesgo para un flujo de seguridad.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | De chatbot a agente | El agente actúa; hay que gobernar esas acciones. |
| 2 | Bucle percibir–razonar–actuar | Cómo un agente encadena herramientas hasta un objetivo. |
| 3 | Arquitectura MCP | Cliente–servidor–herramientas; transporte y mensajes. |
| 4 | Tools, resources y prompts | Los tres tipos de capacidad que expone un servidor MCP. |
| 5 | Riesgos del agente con herramientas | Acción destructiva, prompt injection, exfiltración. |
| 6 | Permisos y aprobación | Mínimo privilegio y aprobación humana de acciones sensibles. |
Agente de IA : LLM que, en un bucle, decide qué herramienta usar, la invoca, observa el resultado y continúa hasta cumplir un objetivo. Característica clave: actúa sobre el mundo.
MCP (Model Context Protocol) : Protocolo abierto que estandariza cómo un cliente de IA se conecta a servidores que exponen herramientas, recursos y prompts. Evita integraciones a medida para cada herramienta.
Servidor MCP : Proceso que expone capacidades (p. ej. "ejecutar nmap", "leer un archivo") a través del protocolo, para que cualquier cliente compatible las use.
Tool (herramienta) : Acción que el agente puede invocar (con parámetros) y cuyo resultado vuelve al modelo. En seguridad, una tool puede lanzar un escaneo o consultar una base de datos.
Prompt injection (a un agente) : Contenido malicioso en los datos que el agente procesa (una web, un banner de servicio) que intenta secuestrar sus instrucciones. Riesgo central de los agentes con herramientas.
Un cliente de IA con soporte MCP (p. ej. Claude Code) y, opcionalmente, un servidor MCP de ejemplo. En la clase siguiente montaremos kali-mcp. Aquí basta con entender la arquitectura y experimentar con un servidor MCP sencillo si lo tienes disponible.
scan(target, ports)).sqlmap.Diseña, en un diagrama + tabla, la arquitectura de un agente de pentest con MCP: tools expuestas, nivel de permiso de cada una y los puntos de aprobación humana.
Criterio de aceptación: toda acción con impacto (escaneo activo, explotación, escritura) requiere aprobación explícita; las de solo lectura pueden ser automáticas; justificas cada decisión.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Dar al agente permisos totales "para que fluya" | Riesgo enorme. Aplica mínimo privilegio y aprobación por acción sensible. |
| Confiar en datos que el agente lee de la red | Pueden contener prompt injection. Trátalos como entrada no confiable. |
| No registrar qué hizo el agente | Sin trazabilidad no hay auditoría. Loguea cada tool-call y su resultado. |
| Exponer credenciales en el contexto del agente | Puede filtrarlas. Usa secretos gestionados, no en el prompt. |
| Asumir que el servidor MCP es de confianza | Un servidor MCP malicioso puede abusar del cliente. Usa solo servidores auditados. |
❓ ¿MCP es solo de un proveedor? No; es un protocolo abierto adoptado por varios clientes de IA. Por eso un mismo servidor MCP (como kali-mcp) puede usarse desde distintos agentes.
❓ ¿El agente ejecuta las herramientas directamente en mi máquina? Depende del diseño. En kali-mcp, las herramientas corren dentro de un contenedor Docker de Kali, aislado, y el agente habla con un gateway — no ejecuta binarios arbitrarios en tu host.
❓ ¿Cuál es el mayor riesgo? Dar acciones potentes sin supervisión y la prompt injection: que datos del objetivo manipulen al agente para que haga algo fuera de alcance.
Clase 331 — IA generativa y LLMs en ciberseguridad: panorama, capacidades y límites
Clase 333 — kali-mcp: orquestar herramientas de Kali desde un agente de IA