Saltar al contenido
PhiloCyber logo
Índice de la guía

Límites de permisos y aislamiento MCP

Parte
06
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
2 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Superficie: servidor MCP y sandbox ATLAS: AML.T0053 (AI Agent Tool Invocation) OWASP: MCP02:2025 Privilege Escalation via Scope Creep, MCP05:2025 Command Injection & Execution (v0.1 beta), LLM03:2026 Excessive Agency Riesgo: Alto

Objetivo defensivo

La herramienta de PhiloCorp solo debería leer una ficha. Que el modelo acepte esa restricción es útil; que el proceso tampoco pueda salir de ella es una comprobación diferente.

Comprobar que una tool de PhiloCorp se mantiene dentro de su alcance autorizado y que el rechazo es consistente para rutas, destinos y acciones no permitidas.

Laboratorio seguro

Acción permitida: usar una tool simulada de solo lectura sobre philocorp-demo://status/06 y solicitar un identificador de prueba fuera del alcance lógico. Acción prohibida: manipular rutas o enlaces, acceder al filesystem real, iniciar procesos, usar datos de autenticación, red externa, escritura y cualquier acceso fuera del tenant de prueba.

{"tool":"philocorp_demo_read","resource":"philocorp-demo://other-scope/PHILO_TEST_06_BOUNDARY","effect":"read_only","expected":"policy_denied"}
  1. Documentá rutas lógicas, destinos, efectos y permisos efectivos del proceso. Registrá una lectura permitida como control positivo antes de probar la denegación.
  2. Ejecutá la solicitud de prueba fuera de alcance y confirmá policy_denied sin revelar existencia, contenido ni metadatos.
  3. Confirmá que la tool permitida sólo lee el recurso sintético autorizado.
  4. Para HTTP protegido, comprobá la política de scopes por operación. Un scope amplio puede incluir uno estrecho legítimamente; verificá esa jerarquía documentada y los permisos del recurso. Ante permisos insuficientes, evaluá la respuesta y el flujo de elevación incremental, si aplica. El challenge no concede permiso: la nueva autorización debe aprobarse por el mecanismo previsto.
  5. Conservá correlation ID, decisión de política y versión del componente.

La denegación de un identificador lógico prueba ese control de acceso. No demuestra resistencia a escape de sandbox, traversal, enlaces simbólicos ni ejecución de procesos: esas superficies no se ejercitan acá. Una simulación tampoco prueba que el proceso real tenga los mismos permisos.

Evidencia: manifiesto, permisos revisados, allow log de la lectura y deny log de la prueba.

Condiciones de detención: respuesta distinta de denegación, salida de red, recurso no sintético, cambio de estado o cualquier secreto.

Remediación

Aplicá listas de recursos y destinos permitidos, normalización de rutas y validación antes de la operación. Aislá el proceso y reducí sus privilegios, incluidas las credenciales disponibles. En HTTP protegido, pedí los scopes necesarios y usá elevación incremental cuando corresponda; no rechaces un token válido solo porque tenga permisos adicionales. La autorización del recurso sigue siendo obligatoria. En stdio, la frontera depende especialmente de los permisos del proceso.

El ejecutor puede residir en el mismo proceso del servidor o delegar en otro servicio. Registrá cuál es el caso y verificá el aislamiento allí; MCP no crea un sandbox automáticamente.

Límites de permisos y aislamiento MCP | PhiloCyber