Saltar al contenido
Revisión pendiente desde 29 jul 20263 fuentes primarias

MCP sin regalar tus llaves

MCP vuelve útil a un agente porque lo conecta con GitHub, bases de datos, navegadores y servicios internos. Esa misma potencia amplía la superficie de ataque.

Qué vas a conseguir ahora

Una decisión o prueba aplicada a «MCP sin regalar tus llaves».

  1. 1Entiende el criterio
  2. 2Haz una práctica pequeña
  3. 3Guarda una evidencia
Evidencia

Una nota breve con qué hiciste, qué salió bien, qué falló y qué revisarías después.

Objetivos de aprendizaje
  • Entender qué riesgo añade cada servidor MCP.
  • Separar credenciales, permisos y entornos de prueba.
  • Diseñar allowlists y reglas de uso para equipos.
En cristiano: MCP. Model Context Protocol es un estándar para que un modelo use herramientas externas con esquemas definidos.
Terminal
{
  "mcpServers": {
    "github-readonly": {
      "command": "npx",
      "args": ["-y", "@modelcontextprotocol/server-github"],
      "env": {
        "GITHUB_PERSONAL_ACCESS_TOKEN": "${GITHUB_READONLY_TOKEN}"
      }
    }
  }
}

Buenas prácticas

  • Usa tokens de solo lectura cuando el flujo no necesita escribir.
  • Separa tokens de desarrollo, preview y producción.
  • No pongas secretos en repositorios, prompts ni capturas.
  • Revisa qué tools expone cada MCP antes de aprobarlo.
  • Limita servidores permitidos en equipos mediante settings gestionados si los tienes.
Idea clave. El nombre del servidor no basta. Mira las herramientas que expone: leer issues no es lo mismo que cerrar PRs, borrar ramas o escribir en producción.
Cuidado. Un agente con MCP a base de datos real y permisos de escritura necesita las mismas defensas que una aplicación interna: mínimos privilegios, logs y entorno de pruebas.
Comprueba que funciona. Haz inventario de tus MCP: servidor, credencial, herramientas disponibles, permisos reales, entorno y persona responsable.
Guardar y reabrir el proyecto.
MCP no es solo una integración. Es una puerta. Decide quién tiene llave, para qué y con qué registro.

Si has guardado la evidencia de esta lección, continúa con «GitHub y routines». Si no, repite la comprobación antes de avanzar.

Mapa completo de AulafyConsulta cómo encaja esta lección sin salir de tu ruta.

Mapa completo de Aulafy

Cómo se relacionan todos los cursos

No es una lista que debas completar. Empieza por la base, elige un resultado y profundiza solo cuando tu proyecto necesite más control.

  1. 1Comprender
  2. 2Aplicar o construir
  3. 3Operar con confianza
01

Empieza aquí

Crea una base común: qué puede hacer la IA, cómo pedir resultados y cómo comprobarlos antes de especializarte.

Desde esta base puedes aplicar la IA a una tarea o aprender a construir con código.

02

Elige una aplicación

Convierte la base en un resultado visible: una web, una mejora de negocio, contenido o una experiencia interactiva.

Si necesitas mantener código, datos o infraestructura, continúa por la rama técnica.

03

Construye con código

Prepara el entorno, trabaja con agentes de programación y aprende a ejecutar modelos con control sobre tus proyectos.

Esta rama prepara los conocimientos necesarios para diseñar y operar sistemas de IA fiables.

04

Lleva sistemas a producción

Combina recuperación, agentes, evaluación, seguridad, despliegue y adaptación de modelos cuando el problema lo exija.

No es obligatorio completarlo todo: elige solo la pieza que tu sistema necesita y vuelve al mapa cuando crezca.

Ver catálogo completo