Saltar al contenido
AX Principios
AX-SYS-05IntermedioBorrador

Dale a los agentes una identidad propia y de mínimo privilegio

Give agents a distinct, least-privilege identity

#fintech#health#mcp

Emite a los agentes credenciales propias y acotadas, separadas de las cuentas humanas, para poder limitar, observar y revocar su acceso de forma independiente.

Por qué

Las credenciales compartidas o con demasiado alcance son la causa principal de la exposición de datos por parte de los agentes. OWASP MCP01 y MCP02 cubren juntos las dos clases de ataque más explotadas en los despliegues de MCP: tokens con demasiado alcance (MCP02) y tokens de larga duración compartidos entre varios principales (MCP01). Astrix Security descubrió que el 53 por ciento de los servidores MCP dependen de secretos estáticos de larga duración, lo que hace imposible la revocación independiente. La especificación de MCP es explícita: cada par cliente-servidor debe imponer sus propios límites de permisos con mínimo privilegio por defecto.

Haz

Emite claves por agente con alcances mínimos.

No hagas

Permitir que un agente use la sesión completa de un humano.

Artefacto

{
  "principal_type": "agent",
  "agent_id": "agt_4f...",
  "owner_user_id": "usr_9a...",
  "scopes": ["orders:read"],
  "revocable": true
}

Fuentes

  1. [01]
    OWASP MCP Top 10 — MCP02: Privilege Escalation via Scope Creep

    Temporary or loosely defined permissions within MCP servers often expand over time, granting agents excessive capabilities — the top cause of unintended data access

  2. [02]
    OWASP MCP Top 10 — MCP01: Token Mismanagement

    Shared or over-scoped credentials are the most exploited MCP risk class; agents using a human's full session token can exfiltrate data beyond their intended scope

  3. [03]
    Astrix Security — State of MCP Server Security 2025

    53% of MCP servers use long-lived static secrets (API keys, PATs) shared across multiple principals — making independent revocation impossible

  4. [04]
    MCP Specification 2025-11-25

    MCP follows a least-privilege model; each client-server pair should have its own session enforcing clear permission boundaries