← Plugins

Explicación

¿Qué es MCP y es seguro? Explicado sin jerga

Cada vez que conectas Gmail, Google Drive o Notion a un asistente de IA, casi seguro estás usando MCP (Model Context Protocol). Aquí tienes qué es, por qué los nombres cambian de una empresa a otra, qué ha salido mal y los pocos hábitos que lo mantienen seguro.

Respuesta corta

MCP es un enchufe, no un candado: el estándar abierto que permite a los asistentes de IA usar tus apps. Conectar una app conocida desde el directorio oficial de tu asistente, con las aprobaciones activadas, es de bajo riesgo. Los peligros reales son los servidores o extensiones desconocidos y las instrucciones ocultas dentro de correos, páginas web o archivos que lee la IA.

¿Qué es MCP en IA? Explicado en un minuto

Antes de MCP, cada empresa de IA tenía que crear una conexión distinta para cada app. MCP — el Model Context Protocol (Protocolo de Contexto de Modelo) — es una forma de enchufe compartida. Una app crea un servidor MCP, y cualquier asistente que hable MCP puede usarlo. Un servidor ofrece tres tipos de cosas: herramientas (acciones como “enviar un borrador” o “crear un evento”), recursos (datos como archivos o mensajes) y prompts (plantillas listas para usar).

FechaHito
25 de nov. de 2024Anthropic anuncia MCP como estándar abierto
26 de mar. de 2025OpenAI lo adopta según la prensa
9 de abr. de 2025Google dice que Gemini lo admitirá según la prensa
19 de mayo de 2025Microsoft integra MCP en Windows 11
9 de dic. de 2025MCP pasa a la Agentic AI Foundation, dentro de la Linux Foundation, cofundada por Anthropic, Block y OpenAI

Hay dos tipos de servidor. Los servidores remotos funcionan en las computadoras de la empresa de la app; inicias sesión y funcionan en la web, el escritorio y el teléfono. Los servidores locales funcionan en tu propia computadora y pueden acceder a tus archivos — eso es más potente y más arriesgado.

Por qué cada empresa lo llama de forma distinta

EmpresaCómo llaman a un enlace MCPPaquetes de enlaces + instrucciones
ClaudeConnectors (remotos) · Desktop extensions (locales)Plugins
ChatGPTApps (se llamaban connectors hasta finales de 2025)Plugins
GeminiConnected Apps; “custom apps” (apps personalizadas) para tu propio servidor MCP (solo EE. UU., 18+)— (skills, pero sin paquetes para consumidores)
Microsoft CopilotConnectors (app gratuita, solo lectura); plugins MCP (empresas)Plugins (empresas, desde el 30 de sept. de 2026)

Así que “conectores de Claude vs MCP” no es una cosa o la otra: MCP es el estándar de enchufe; un conector es el nombre que Claude le da a una app enchufada. Lo mismo pasa con las apps de ChatGPT. Nuestra guía de plugins tiene el traductor completo de la jerga.

¿Es seguro usar MCP? Los riesgos reales

  1. Instrucciones ocultas (inyección de prompt). Cualquier cosa que lea la IA — un correo, una página web, una invitación de calendario, un documento — puede llevar texto que le diga que haga otra cosa, como reenviar tus archivos. El propio ejemplo de Anthropic es un texto invisible en un correo que le pide a Claude que comparta tus estados de cuenta bancarios. Sus defensas redujeron los ataques exitosos a bastante menos del 1% en pruebas, pero Anthropic lo dice claramente: “El riesgo no es cero.”
  2. Herramientas envenenadas. La IA también lee las descripciones de las herramientas de un servidor. Uno malicioso puede esconder instrucciones ahí, y su desarrollador puede cambiar las herramientas en cualquier momento después de que las aprobaste.
  3. Paquetes maliciosos. Los servidores locales se instalan como software, y el software puede ser malicioso. El primer servidor MCP malicioso se encontró en el sitio de paquetes npm en septiembre de 2025.
  4. Demasiado acceso. Las extensiones locales funcionan con todos los permisos de tu cuenta de la computadora.

Lo que realmente ha salido mal

CuándoQué pasóLección
mayo de 2025Investigadores mostraron que un issue público de GitHub podía secuestrar a un agente de IA para que filtrara código privado a través del servidor MCP de GitHubEl contenido que lee la IA puede darle órdenes
jul. de 2025Una falla crítica en la popular herramienta mcp-remote (437,000+ descargas) permitía que un servidor malicioso ejecutara código en tu computadora; se corrigió en una versión posteriorMantén tus herramientas actualizadas
sept. de 2025postmark-mcp, un servidor de correo en npm, se comportó bien durante 15 versiones y luego empezó a copiar en silencio cada correo a un atacanteUn paquete de confianza puede volverse malo con una actualización
dic. de 2025Investigadores modificaron una skill de Claude para que instalara ransomware tras una sola aprobación (demostración de laboratorio)Lee una skill antes de activarla
ene. de 2026Un texto blanco oculto en un archivo de Word hizo que Claude Cowork subiera los archivos de un usuario a la cuenta de un atacante, dos días después del lanzamientoLos documentos no confiables son información no confiable
feb. de 2026Una invitación de calendario manipulada podía hacer que las extensiones de escritorio de Claude ejecutaran código; Anthropic dijo que estaba fuera de su modelo de amenazas según la prensaLas extensiones locales merecen más precaución
jun. de 2026Microsoft advirtió sobre descripciones de herramientas MCP envenenadas en uso real según la prensaTen cuidado con las herramientas que cambian

Varios de estos casos fueron demostraciones de investigadores de seguridad y no ataques a usuarios reales; el paquete de npm sí fue un ataque real.

Seis reglas que cubren casi todo

  1. Instala desde el directorio oficial de tu asistente (Claude: Customize → Connectors; ChatGPT: Plugins en la barra lateral). Prefiere las opciones marcadas como Verified (verificadas) — pero ten en cuenta que Anthropic y OpenAI dicen que la verificación no es una auditoría de seguridad completa.
  2. Lee lo que pide. El acceso de solo lectura a una carpeta es muy distinto de “enviar correos en tu nombre”.
  3. Mantén activadas las aprobaciones. Usa “Allow once” (permitir una vez) en lugar de “Always allow” (permitir siempre) para todo lo que envíe, borre o compre.
  4. Conecta solo lo que necesitas, y desconecta lo que dejes de usar. En Claude: Customize → Connectors → Disconnect. Quita también el acceso de la IA en la configuración de seguridad de la propia app (por ejemplo, la lista de acceso de terceros de tu cuenta de Google).
  5. Cuidado con lo que le das a procesar. No le pidas a una IA con acceso a tu correo o tus archivos que procese documentos o páginas web de desconocidos.
  6. Trata las extensiones locales y las skills como software. Solo de editores en los que confías; lee las instrucciones de una skill antes de activarla.

Algo tranquilizador sobre la privacidad: Anthropic dice que el contenido original de los conectores no se usa para entrenar sus modelos a menos que lo copies en el chat. Tus chats siguen tu configuración normal de entrenamiento — mira cómo desactivarlo.

Fuentes: MCP: introducción · Anthropic: anuncio de MCP · MCP se une a la Agentic AI Foundation · MCP Registry · TechCrunch sobre OpenAI · TechCrunch sobre Google · Blog de Microsoft Windows · Anthropic: conectores personalizados · Anthropic: verificación de conectores · Anthropic: usar Claude in Chrome de forma segura · Invariant Labs · JFrog · The Hacker News sobre postmark-mcp · Cato Networks · The Register sobre Cowork · LayerX · The Hacker News sobre la advertencia de Microsoft · Centro de privacidad de Anthropic

Respuestas rápidas

¿Qué es MCP, en pocas palabras?

MCP (Model Context Protocol) es un estándar abierto que permite a un asistente de IA usar las herramientas y los datos de otra app. Su propia documentación lo compara con un puerto USB-C: una sola forma de enchufe que funciona en muchos dispositivos.

¿Quién creó MCP?

Anthropic lo anunció el 25 de noviembre de 2024. OpenAI lo adoptó en marzo de 2025, Google en abril de 2025 y Microsoft en mayo de 2025. En diciembre de 2025, Anthropic lo donó a la Agentic AI Foundation, que forma parte de la Linux Foundation.

¿Un conector de Claude es lo mismo que MCP?

Un conector es el nombre de producto que Claude le da a una conexión MCP con un servicio. Todo conector de Claude es MCP por debajo, y puedes añadir la dirección de cualquier servidor MCP remoto como conector personalizado.

¿Es seguro MCP?

MCP en sí es un estándar de enchufe, no una garantía de seguridad. Es tan seguro como el servidor que conectas y los permisos que apruebas. Los conectores oficiales de empresas conocidas, con las aprobaciones activadas, son de bajo riesgo para el uso diario; los servidores desconocidos y las instrucciones ocultas en el contenido son los riesgos reales.

¿Qué es un servidor MCP?

Un pequeño programa que ofrece a una app de IA un conjunto de herramientas (acciones), recursos (datos) y prompts para un servicio, en un formato que cualquier IA compatible con MCP puede usar. Los servidores locales funcionan en tu computadora; los remotos, en los servidores del proveedor.

¿El MCP Registry oficial está revisado?

No. El registro, todavía en vista previa en octubre de 2026, guarda dónde están los servidores y cómo instalarlos. Comprueba quién es dueño de un nombre, pero deja el análisis de seguridad a los registros de paquetes y a las tiendas de apps.

¿Qué diferencia hay entre MCP y una API?

Una API es la puerta que cada servicio ofrece a otros programas, y cada una funciona a su manera. MCP es un estándar común encima de esas puertas: el servidor MCP de un servicio suele usar su API por dentro y la presenta como herramientas que ChatGPT, Claude o Gemini saben usar igual. Por eso un mismo servidor MCP sirve para varios asistentes.

Sigue aprendiendo