Tu agente de IA tiene root: el riesgo oculto de los servidores MCP sin sandbox

Fuentes: Your AI Agent Has Root

Un servidor MCP (Model Context Protocol) ejecutado sin aislamiento corre con los mismos privilegios que el usuario que lo lanza, algo equivalente a entregar a un agente de inteligencia artificial acceso root al sistema. El artículo explica que herramientas como las shell MCP integradas en clientes como Claude operan en el espacio POSIX del usuario: leen, modifican o borran cualquier archivo propio, pueden exfiltrar claves SSH, credenciales en la nube y tokens API, enviar código a repositorios git remotos, instalar paquetes y pivotar hacia cualquier servicio autenticado localmente, sin necesidad de explotar vulnerabilidades, simplemente porque «es tu cuenta haciendo cosas de tu cuenta».

El texto alerta además sobre la inyección de prompts como vector infravalorado: un documento aparentemente inofensivo puede contener instrucciones ocultas que el modelo ejecuta al procesarlo, porque el contenido externo y las instrucciones del sistema comparten la misma ventana de contexto. Sin sandbox, una inyección exitosa equivale a comprometer toda la cuenta del usuario, con potencial de movimiento lateral al resto del sistema, la red local y dispositivos conectados.

Como respuesta práctica, el autor presenta mcp-box, una herramienta propia que ejecuta servidores MCP dentro de contenedores con sistema de archivos de solo lectura, capacidades eliminadas por defecto y red deshabilitada por defecto, bajo una filosofía de denegación por defecto: cada permiso se concede de forma explícita y opcional. El UID del contenedor se mapea al del usuario en el host para mantener la propiedad de los archivos sin recurrir a sudo. La premisa central es invertir el modelo de confianza: en lugar de confiar en el binario del servidor, se define un conjunto enumerado y explícito de acciones permitidas, y el kernel las aplica.