Explicación
¿Qué es MCP y es seguro? Explicado sin jerga
Cada vez que conectas Gmail, Google Drive o Notion a un asistente de IA, casi seguro estás usando MCP (Model Context Protocol). Aquí tienes qué es, por qué los nombres cambian de una empresa a otra, qué ha salido mal y los pocos hábitos que lo mantienen seguro.
MCP es un enchufe, no un candado: el estándar abierto que permite a los asistentes de IA usar tus apps. Conectar una app conocida desde el directorio oficial de tu asistente, con las aprobaciones activadas, es de bajo riesgo. Los peligros reales son los servidores o extensiones desconocidos y las instrucciones ocultas dentro de correos, páginas web o archivos que lee la IA.
¿Qué es MCP en IA? Explicado en un minuto
Antes de MCP, cada empresa de IA tenía que crear una conexión distinta para cada app. MCP — el Model Context Protocol (Protocolo de Contexto de Modelo) — es una forma de enchufe compartida. Una app crea un servidor MCP, y cualquier asistente que hable MCP puede usarlo. Un servidor ofrece tres tipos de cosas: herramientas (acciones como “enviar un borrador” o “crear un evento”), recursos (datos como archivos o mensajes) y prompts (plantillas listas para usar).
| Fecha | Hito |
|---|---|
| 25 de nov. de 2024 | Anthropic anuncia MCP como estándar abierto |
| 26 de mar. de 2025 | OpenAI lo adopta según la prensa |
| 9 de abr. de 2025 | Google dice que Gemini lo admitirá según la prensa |
| 19 de mayo de 2025 | Microsoft integra MCP en Windows 11 |
| 9 de dic. de 2025 | MCP pasa a la Agentic AI Foundation, dentro de la Linux Foundation, cofundada por Anthropic, Block y OpenAI |
Hay dos tipos de servidor. Los servidores remotos funcionan en las computadoras de la empresa de la app; inicias sesión y funcionan en la web, el escritorio y el teléfono. Los servidores locales funcionan en tu propia computadora y pueden acceder a tus archivos — eso es más potente y más arriesgado.
Por qué cada empresa lo llama de forma distinta
| Empresa | Cómo llaman a un enlace MCP | Paquetes de enlaces + instrucciones |
|---|---|---|
| Claude | Connectors (remotos) · Desktop extensions (locales) | Plugins |
| ChatGPT | Apps (se llamaban connectors hasta finales de 2025) | Plugins |
| Gemini | Connected Apps; “custom apps” (apps personalizadas) para tu propio servidor MCP (solo EE. UU., 18+) | — (skills, pero sin paquetes para consumidores) |
| Microsoft Copilot | Connectors (app gratuita, solo lectura); plugins MCP (empresas) | Plugins (empresas, desde el 30 de sept. de 2026) |
Así que “conectores de Claude vs MCP” no es una cosa o la otra: MCP es el estándar de enchufe; un conector es el nombre que Claude le da a una app enchufada. Lo mismo pasa con las apps de ChatGPT. Nuestra guía de plugins tiene el traductor completo de la jerga.
¿Es seguro usar MCP? Los riesgos reales
- Instrucciones ocultas (inyección de prompt). Cualquier cosa que lea la IA — un correo, una página web, una invitación de calendario, un documento — puede llevar texto que le diga que haga otra cosa, como reenviar tus archivos. El propio ejemplo de Anthropic es un texto invisible en un correo que le pide a Claude que comparta tus estados de cuenta bancarios. Sus defensas redujeron los ataques exitosos a bastante menos del 1% en pruebas, pero Anthropic lo dice claramente: “El riesgo no es cero.”
- Herramientas envenenadas. La IA también lee las descripciones de las herramientas de un servidor. Uno malicioso puede esconder instrucciones ahí, y su desarrollador puede cambiar las herramientas en cualquier momento después de que las aprobaste.
- Paquetes maliciosos. Los servidores locales se instalan como software, y el software puede ser malicioso. El primer servidor MCP malicioso se encontró en el sitio de paquetes npm en septiembre de 2025.
- Demasiado acceso. Las extensiones locales funcionan con todos los permisos de tu cuenta de la computadora.
Lo que realmente ha salido mal
| Cuándo | Qué pasó | Lección |
|---|---|---|
| mayo de 2025 | Investigadores mostraron que un issue público de GitHub podía secuestrar a un agente de IA para que filtrara código privado a través del servidor MCP de GitHub | El contenido que lee la IA puede darle órdenes |
| jul. de 2025 | Una falla crítica en la popular herramienta mcp-remote (437,000+ descargas) permitía que un servidor malicioso ejecutara código en tu computadora; se corrigió en una versión posterior | Mantén tus herramientas actualizadas |
| sept. de 2025 | postmark-mcp, un servidor de correo en npm, se comportó bien durante 15 versiones y luego empezó a copiar en silencio cada correo a un atacante | Un paquete de confianza puede volverse malo con una actualización |
| dic. de 2025 | Investigadores modificaron una skill de Claude para que instalara ransomware tras una sola aprobación (demostración de laboratorio) | Lee una skill antes de activarla |
| ene. de 2026 | Un texto blanco oculto en un archivo de Word hizo que Claude Cowork subiera los archivos de un usuario a la cuenta de un atacante, dos días después del lanzamiento | Los documentos no confiables son información no confiable |
| feb. de 2026 | Una invitación de calendario manipulada podía hacer que las extensiones de escritorio de Claude ejecutaran código; Anthropic dijo que estaba fuera de su modelo de amenazas según la prensa | Las extensiones locales merecen más precaución |
| jun. de 2026 | Microsoft advirtió sobre descripciones de herramientas MCP envenenadas en uso real según la prensa | Ten cuidado con las herramientas que cambian |
Varios de estos casos fueron demostraciones de investigadores de seguridad y no ataques a usuarios reales; el paquete de npm sí fue un ataque real.
Seis reglas que cubren casi todo
- Instala desde el directorio oficial de tu asistente (Claude: Customize → Connectors; ChatGPT: Plugins en la barra lateral). Prefiere las opciones marcadas como Verified (verificadas) — pero ten en cuenta que Anthropic y OpenAI dicen que la verificación no es una auditoría de seguridad completa.
- Lee lo que pide. El acceso de solo lectura a una carpeta es muy distinto de “enviar correos en tu nombre”.
- Mantén activadas las aprobaciones. Usa “Allow once” (permitir una vez) en lugar de “Always allow” (permitir siempre) para todo lo que envíe, borre o compre.
- Conecta solo lo que necesitas, y desconecta lo que dejes de usar. En Claude: Customize → Connectors → Disconnect. Quita también el acceso de la IA en la configuración de seguridad de la propia app (por ejemplo, la lista de acceso de terceros de tu cuenta de Google).
- Cuidado con lo que le das a procesar. No le pidas a una IA con acceso a tu correo o tus archivos que procese documentos o páginas web de desconocidos.
- Trata las extensiones locales y las skills como software. Solo de editores en los que confías; lee las instrucciones de una skill antes de activarla.
Algo tranquilizador sobre la privacidad: Anthropic dice que el contenido original de los conectores no se usa para entrenar sus modelos a menos que lo copies en el chat. Tus chats siguen tu configuración normal de entrenamiento — mira cómo desactivarlo.
Fuentes: MCP: introducción · Anthropic: anuncio de MCP · MCP se une a la Agentic AI Foundation · MCP Registry · TechCrunch sobre OpenAI · TechCrunch sobre Google · Blog de Microsoft Windows · Anthropic: conectores personalizados · Anthropic: verificación de conectores · Anthropic: usar Claude in Chrome de forma segura · Invariant Labs · JFrog · The Hacker News sobre postmark-mcp · Cato Networks · The Register sobre Cowork · LayerX · The Hacker News sobre la advertencia de Microsoft · Centro de privacidad de Anthropic
Respuestas rápidas
¿Qué es MCP, en pocas palabras?
MCP (Model Context Protocol) es un estándar abierto que permite a un asistente de IA usar las herramientas y los datos de otra app. Su propia documentación lo compara con un puerto USB-C: una sola forma de enchufe que funciona en muchos dispositivos.
¿Quién creó MCP?
Anthropic lo anunció el 25 de noviembre de 2024. OpenAI lo adoptó en marzo de 2025, Google en abril de 2025 y Microsoft en mayo de 2025. En diciembre de 2025, Anthropic lo donó a la Agentic AI Foundation, que forma parte de la Linux Foundation.
¿Un conector de Claude es lo mismo que MCP?
Un conector es el nombre de producto que Claude le da a una conexión MCP con un servicio. Todo conector de Claude es MCP por debajo, y puedes añadir la dirección de cualquier servidor MCP remoto como conector personalizado.
¿Es seguro MCP?
MCP en sí es un estándar de enchufe, no una garantía de seguridad. Es tan seguro como el servidor que conectas y los permisos que apruebas. Los conectores oficiales de empresas conocidas, con las aprobaciones activadas, son de bajo riesgo para el uso diario; los servidores desconocidos y las instrucciones ocultas en el contenido son los riesgos reales.
¿Qué es un servidor MCP?
Un pequeño programa que ofrece a una app de IA un conjunto de herramientas (acciones), recursos (datos) y prompts para un servicio, en un formato que cualquier IA compatible con MCP puede usar. Los servidores locales funcionan en tu computadora; los remotos, en los servidores del proveedor.
¿El MCP Registry oficial está revisado?
No. El registro, todavía en vista previa en octubre de 2026, guarda dónde están los servidores y cómo instalarlos. Comprueba quién es dueño de un nombre, pero deja el análisis de seguridad a los registros de paquetes y a las tiendas de apps.
¿Qué diferencia hay entre MCP y una API?
Una API es la puerta que cada servicio ofrece a otros programas, y cada una funciona a su manera. MCP es un estándar común encima de esas puertas: el servidor MCP de un servicio suele usar su API por dentro y la presenta como herramientas que ChatGPT, Claude o Gemini saben usar igual. Por eso un mismo servidor MCP sirve para varios asistentes.
Sigue aprendiendo
¿Son seguras las extensiones del navegador con IA? Todos los incidentes graves desde 2023 y una revisión de 9 puntos
Extensiones falsas de ChatGPT, complementos que roban chats y barras laterales secuestradas: qué falló, por qué la insignia Destacada no basta y 9 revisiones.
Los GPT personalizados se retiran el 11 de diciembre de 2026. Esto es lo que pasará con los tuyos
OpenAI retirará los GPT personalizados el 11 de dic. de 2026 y los convertirá en plugins. Qué se transfiere, qué no (acciones, compartir) y qué hacer ahora.
Plugins, skills, apps, conectores: qué es cada uno en ChatGPT, Claude, Gemini y Copilot
Plugins vs. skills de ChatGPT, conectores vs. apps, conectores de Claude vs. MCP, Gems vs. skills: guía clara para 2026, con la fecha de cada cambio de nombre.