Dale a los agentes una identidad propia y de mínimo privilegio
Give agents a distinct, least-privilege identity
Emite a los agentes credenciales propias y acotadas, separadas de las cuentas humanas, para poder limitar, observar y revocar su acceso de forma independiente.
Por qué
Las credenciales compartidas o con demasiado alcance son la causa principal de la exposición de datos por parte de los agentes. OWASP MCP01 y MCP02 cubren juntos las dos clases de ataque más explotadas en los despliegues de MCP: tokens con demasiado alcance (MCP02) y tokens de larga duración compartidos entre varios principales (MCP01). Astrix Security descubrió que el 53 por ciento de los servidores MCP dependen de secretos estáticos de larga duración, lo que hace imposible la revocación independiente. La especificación de MCP es explícita: cada par cliente-servidor debe imponer sus propios límites de permisos con mínimo privilegio por defecto.
Haz
Emite claves por agente con alcances mínimos.
No hagas
Permitir que un agente use la sesión completa de un humano.
Artefacto
{
"principal_type": "agent",
"agent_id": "agt_4f...",
"owner_user_id": "usr_9a...",
"scopes": ["orders:read"],
"revocable": true
}
Fuentes
- [01]OWASP MCP Top 10 — MCP02: Privilege Escalation via Scope Creep ↗
Temporary or loosely defined permissions within MCP servers often expand over time, granting agents excessive capabilities — the top cause of unintended data access
- [02]OWASP MCP Top 10 — MCP01: Token Mismanagement ↗
Shared or over-scoped credentials are the most exploited MCP risk class; agents using a human's full session token can exfiltrate data beyond their intended scope
- [03]Astrix Security — State of MCP Server Security 2025 ↗
53% of MCP servers use long-lived static secrets (API keys, PATs) shared across multiple principals — making independent revocation impossible
- [04]MCP Specification 2025-11-25 ↗
MCP follows a least-privilege model; each client-server pair should have its own session enforcing clear permission boundaries