- Entender qué riesgo añade cada servidor MCP.
- Separar credenciales, permisos y entornos de prueba.
- Diseñar allowlists y reglas de uso para equipos.
{
"mcpServers": {
"github-readonly": {
"command": "npx",
"args": ["-y", "@modelcontextprotocol/server-github"],
"env": {
"GITHUB_PERSONAL_ACCESS_TOKEN": "${GITHUB_READONLY_TOKEN}"
}
}
}
}Buenas prácticas
- Usa tokens de solo lectura cuando el flujo no necesita escribir.
- Separa tokens de desarrollo, preview y producción.
- No pongas secretos en repositorios, prompts ni capturas.
- Revisa qué tools expone cada MCP antes de aprobarlo.
- Limita servidores permitidos en equipos mediante settings gestionados si los tienes.
Si has guardado la evidencia de esta lección, continúa con «GitHub y routines». Si no, repite la comprobación antes de avanzar.