Cadena de suministro de skills y MCP de un agente
Seguridad de agentesagent supply chain · cadena de suministro de agentes · supply chain de MCP · skill supply chain
Conjunto de componentes de terceros que un agente carga en tiempo de ejecución —skills, servidores MCP, herramientas, plantillas de instrucciones— y la cadena de confianza que los respalda. Instalar una skill no es instalar un archivo de texto: es dar a código ajeno los permisos del agente que lo carga.
Un agente rara vez es una sola pieza. Es un modelo más un conjunto de capacidades cargadas desde fuera: servidores MCP que exponen herramientas, skills con instrucciones y scripts, plantillas y ficheros de configuración. Cada uno de esos componentes tiene autor, versión, procedencia y ciclo de actualización. Eso es una cadena de suministro, con las mismas propiedades incómodas que la de software: dependencias transitivas, actualizaciones silenciosas y confianza heredada. La diferencia respecto a una dependencia clásica es doble. Primero, el componente hereda los permisos efectivos del agente: ficheros, credenciales, memoria, canales de salida. Segundo, buena parte de su superficie es lenguaje natural, así que el componente puede además influir en el razonamiento del agente, no solo ejecutar código. Que el problema es real lo confirma la dirección de los productos: la respuesta empresarial de 2026 pasa por listas de permitidos de MCP y por rutas canónicas protegidas para las definiciones de agente. Esa es la forma de gobernar la cadena: no se audita lo que ya se cargó, se restringe lo que se puede cargar.
En qué se diferencia de
- Inyección de prompt
- La inyección es un ataque puntual sobre una entrada; la cadena de suministro es el canal por el que ese ataque llega instalado y con permisos.
- Dependencias de software clásicas
- Una librería ejecuta código; una skill ejecuta código y además reescribe el criterio del agente.
Ejemplos
- Mantener una lista de permitidos de servidores MCP a nivel de empresa
- Fijar versiones de las skills en producción en lugar de seguir la última
- Proteger la ruta donde viven las definiciones de agente para que no se editen sin revisión
Preguntas frecuentes
- ¿Por dónde se empieza?
- Por la lista: qué servidores MCP y qué skills están permitidos. Un allowlist corto y aburrido vale más que un escáner elegante sobre un catálogo abierto.
- ¿Basta con revisar la skill una vez?
- No. Una skill se actualiza; el riesgo no está en la versión que revisaste sino en la que se cargará mañana.