Qué está probado, y qué no.
Una afirmación de seguridad que no se puede refutar no es una afirmación, es publicidad. Esta página declara el nivel de evidencia de cada perfil con las mismas palabras que usa el plan interno, para que alguien de afuera pueda contrastarlo con lo publicado.
Los cuatro niveles
Cada paquete de trabajo cierra declarando uno de estos, junto a PASS, FAIL o SKIP y los denominadores. No hay un quinto nivel ni un término medio cómodo.
diseñoEspecificado y revisado. No se ejecutó nada. Describir cómo funcionaría algo nunca gana un PASS.
simuladoEjecutado contra fixtures, con el proveedor y las aprobaciones identificados como fixtures. No es una integración y nunca se describe como tal.
integración realEjecutado contra un proveedor real, en una cuenta autorizada, para el perfil exacto que se probó — y sólo para ese perfil.
no evaluadoNo corrió ningún probe. Es el valor por defecto, no un olvido, y nunca cuenta como aprobado.
Probado hoy
Las reglas de arriba existen para mantener honesta esta lista, no para no tener ninguna. Cada punto es una propiedad del código, comprobable sin preguntarnos.
Una autorización se consume una sola vez
El uso único es un literal de tipo en el esquema del grant, y cualquier otro valor se rechaza al validar. No es un contador que alguien se acordó de decrementar.
Los receipts verifican sin red
No hay ninguna llamada de red en todo el camino de verificación. Un receipt comprobado dentro de cinco años no depende de que estemos accesibles, ni de un registry mutable.
Un adaptador no puede redefinir lo concedido
El cliente del proveedor recibe el efecto y una clave de idempotencia. Nunca recibe el grant ni la autoridad, así que no tiene nada que ampliar.
Una mutación nunca se reintenta a ciegas
La reconciliación es la única segunda llamada a un proveedor. Si la reconciliación falla, el resultado se registra como indeterminado en vez de darse por supuesto.
La nube no puede ampliar el techo local
El chequeo de política local es deny-only y fija tenant, gateway, proveedor, digest del adaptador, autoridad, versiones de política aceptadas, reglas de recursos y límites monetarios. Exige que haya una política local firmada instalada, y el modo productivo se niega a arrancar sin ella.
Dos de estas dependen del despliegue: el techo local necesita una política firmada instalada — en sandbox sin política no hay techo — y el aislamiento de credenciales depende del conector y del modo de despliegue elegido.
Las reglas que la hacen refutable
- SKIP y no evaluado nunca cuentan como PASS.
- Una ruta sin probe queda no evaluada. No hereda la cobertura de otra ruta.
- El manifiesto de cobertura es una afirmación que el harness tiene que poder refutar: si un bypass logra un efecto, la cobertura declarada pasa a contradicha y el gate falla, aunque el archivo diga protegido.
- La aplicabilidad se fija antes de que exista el runtime. Nada se puede marcar como no aplicable después de fallar.
- Probar un conector con MFA o quórum no acredita un perfil delegado de varios pasos. Cada afirmación nombra la cadena y las versiones que probó.
- Los fixtures de aprobación no son MFA ni quórum reales, y una aprobación simulada nunca se presenta como humana.
Qué establece un receipt
Un Action Receipt prueba lo que pasó por un Guardian enrolado y el resultado que ese Guardian pudo establecer. Un timeout se reconcilia releyendo al proveedor, nunca se reintenta a ciegas, y un resultado ambiguo queda indeterminado en lugar de redondearse a éxito.
Amenazas nombradas
Las que se mitigan, con los huecos que siguen abiertos.
Tool poisoning
Un host altera las descripciones de las tools para que el modelo las llame con argumentos manipulados. El catálogo es autoritativo del servidor — el servidor sirve una lista fija y no acepta definiciones de tools del cliente — y una allowlist limita qué puede invocar cada cliente. Hueco abierto: el manifiesto servido todavía no está firmado, así que su integridad depende del transporte.
Host o cliente hostil
El proceso que orquesta al agente es él mismo hostil. Los scopes y la allowlist de tools acotan el daño, cada llamada queda auditada y las claves se revocan de inmediato. Hueco abierto: una API key es una credencial portadora, así que un host hostil que la tenga actúa como el tenant hasta que se revoque. Los tokens delegados de vida corta existen para achicar eso.
Prompt injection por el contenido analizado
Un mensaje intenta inyectar instrucciones a través del contenido que se analiza. El guard clasifica y analiza; no ejecuta lo que lee, y la respuesta lleva hechos extraídos, no instrucciones. Un efecto fuera de contrato se rechaza haya visto o no la inyección algún detector.
Cambio del catálogo después de la revisión
Lo que se aprobó no es lo que se lanza más adelante. Un snapshot fijado se compara contra el catálogo actual y un cambio material pide revisión en lugar de aplicarse solo.
Suplantación en un directorio
Un tercero publica un listado falso. El endpoint canónico y el manifiesto los sirve el propio servicio. Hueco abierto: todavía no hay firma del manifiesto publicada ni verificación de dominio.
Fuera de la garantía
Nombrado, no insinuado.
- El administrador del host. Quien controla la máquina controla lo que corre en ella.
- Un Guardian o una clave de firma comprometidos.
- Las acciones tomadas fuera del camino de ejecución enrolado. El receipt calla sobre ellas por construcción.
- Un canal lateral que nadie observó.
- El daño que el mandato aprobado ya permitía. Autorizar no prueba verdad, benignidad ni corrección.
- La propiedad legal de la cuenta del proveedor, que ningún receipt establece.
No hay observación universal
No existe una vista del contexto completo de un host, ni de su correo, su memoria o el tráfico de otros servidores MCP. Lo que se conoce es el catálogo propio del bridge, las llamadas que pasan por él y los snapshots importados de forma explícita. Un hash de configuración describe un perfil; no es una atestación criptográfica del host. Un contenedor solo, sin demostrar su red y sus montajes, no prueba aislamiento.
Sobre las firmas
La firma de un manifiesto acredita integridad y procedencia. No acredita benignidad, y ninguna insignia — incluida la nuestra — vuelve seguro a un servidor MCP.
Cómo cambia una afirmación de esta página
No editándola. Una afirmación nueva de capacidad se verifica contra el código y se fecha antes de aparecer, y la tabla de verificación vive en el repositorio al lado del copy. Una página que falló un chequeo conserva el fallo a la vista en lugar de reescribirse en silencio: una corrida posterior crea una versión nueva en vez de reemplazar el resultado anterior. No hay bug bounty financiado ni auditoría independiente de terceros, y ninguna se va a anunciar antes de existir.
Estado de esta página
Los niveles de evidencia y las reglas de arriba rigen hoy. La tabla por perfil va a publicar los resultados observados de cada paquete de trabajo a medida que cierren, con denominadores, versiones y configuración. Hasta que un perfil tenga su propio resultado contra un proveedor real, figura como simulado o no evaluado — nunca extrapolado desde un mock ni desde otro conector.