Principios
Las herramientas de los complementos pueden acceder a datos de los usuarios, API de terceros y acciones de escritura. Trata cada servidor MCP y componente de interfaz como software de producción:
- Privilegios mínimos: solicita solo los alcances, el acceso al almacenamiento y los permisos de red que necesites.
- Consentimiento explícito del usuario: asegúrate de que los usuarios comprendan cuándo están vinculando cuentas u otorgando acceso de escritura. Usa los mensajes de confirmación del host para las acciones destructivas.
- Defensa en profundidad: asume que tu servidor recibirá inyecciones de prompts y entradas maliciosas. Verifica cada entrada y mantén registros de auditoría.
Manejo de datos
- Contenido estructurado: incluye solo los datos necesarios para el prompt actual. Evita incluir secretos o tokens en las propiedades de los componentes.
- Almacenamiento: decide cuánto tiempo conservarás los datos de los usuarios y publica una política de retención. Respeta las solicitudes de eliminación.
- Registros: oculta la información de identificación personal antes de escribirla en los registros. Guarda los ID de correlación para la depuración, pero evita almacenar el texto sin procesar de los prompts, salvo que sea necesario.
Inyección de prompts y acciones de escritura
El modo de desarrollador habilita el acceso completo a MCP, incluidas las herramientas de escritura. Reduce el riesgo con estas medidas:
- Revisar periódicamente las descripciones de las herramientas para desalentar su uso indebido (“No usar para eliminar registros”).
- Validar todas las entradas del lado del servidor, incluso si las proporcionó el modelo.
- Exigir confirmación humana para las operaciones irreversibles.
Comparte tus mejores prompts para probar inyecciones con tu equipo de QA, para que pueda explorar los puntos débiles desde el principio.
Acceso a la red
Los widgets se ejecutan dentro de un iframe aislado con una política de seguridad de contenido estricta.
No pueden acceder a las API privilegiadas del navegador, como window.alert,
window.prompt, window.confirm o navigator.clipboard. La CSP controla
las solicitudes estándar de fetch. Los marcos anidados no están disponibles de forma predeterminada; habilita
orígenes específicos en los metadatos de CSP del recurso, como
_meta.ui.csp.frameDomains. Los complementos pueden incrustar páginas del propio dominio registrable de su servidor MCP,
incluidos editores e interfaces de administración existentes. Consulta
la política de iframes para conocer
los requisitos de propiedad del dominio, las justificaciones necesarias y los requisitos de revisión.
La CSP del widget restringe qué destinos pueden cargarse en un iframe. Una página incrustada
usa su propia CSP; las listas de dominios permitidos del widget, connectDomains y resourceDomains,
no restringen las solicitudes de red realizadas dentro de esa página. Mantén específicos los orígenes de los iframes
e incluye la experiencia incrustada en tu revisión de seguridad.
El código del lado del servidor no tiene restricciones de red más allá de las que impone tu entorno de alojamiento. Sigue las prácticas recomendadas habituales para las llamadas salientes (verificación de TLS, reintentos y tiempos de espera).
Autenticación y autorización
- Usa flujos de código de autorización de OAuth 2.1 al integrar cuentas externas.
Da preferencia a Client ID Metadata Documents (CIMD) cuando tu servidor de autorización
admita CIMD y quien crea el complemento lo elija. Usa
nonepara el intercambio de tokens de clientes públicos oprivate_key_jwtcuando tu servidor de autorización requiera autenticación del cliente. Admite DCR cuando quien crea el complemento lo elija o CIMD no esté disponible. - Verifica y aplica los alcances en cada llamada a herramientas. Devuelve una respuesta
401si los tokens están vencidos o tienen un formato incorrecto. - Para la identidad integrada, evita almacenar secretos de larga duración; usa el contexto de autenticación proporcionado.
Preparación operativa
- Realiza revisiones de seguridad antes del lanzamiento, especialmente si manejas datos sujetos a regulación.
- Monitorea los patrones de tráfico anómalos y configura alertas para errores repetidos o intentos de autenticación fallidos.
- Mantén las dependencias, bibliotecas y herramientas de compilación de terceros actualizadas con los parches correspondientes para mitigar los riesgos de la cadena de suministro.
La seguridad y la privacidad son fundamentales para la confianza de los usuarios. Incorpóralas desde el principio en tus flujos de trabajo de planificación, implementación y despliegue, en lugar de dejarlas para el final.