[{"data":1,"prerenderedAt":322},["ShallowReactive",2],{"copy:es:site:":3,"copy:es:security:hub,ui,owasp,mitigations,incidents.2025-04-mcp-tool-poisoning.title,incidents.2025-05-github-mcp-toxic-agent-flow.title,incidents.2025-06-echoleak-m365-copilot.title,incidents.2025-06-mcp-inspector-rce.title,incidents.2025-07-filesystem-mcp-escaperoute.title,incidents.2025-07-supabase-mcp-token-leak.title,incidents.2025-07-mcp-remote-os-command-injection.title,incidents.2025-07-amazon-q-wiper-prompt.title,incidents.2025-09-postmark-mcp-backdoor.title,incidents.2026-01-openclaw-control-ui-rce.title,incidents.2026-01-moltbook-database-exposure.title,incidents.2026-openclaw-gateways-exposed.title,incidents.2026-02-clawhavoc-malicious-skills.title,incidents.2026-02-mcp-typescript-sdk-response-leak.title,incidents.2026-04-comment-and-control-ci-secrets.title,incidents.2026-06-mcp-python-sdk-session-hijack.title,incidents.2026-06-claude-code-webfetch-exfiltration.title":124,"copy:es:site:common":320},{"common":4,"nav":16,"footer":44,"home":51,"error":117},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Saltar al contenido","Menú","Idioma","Secciones","Pie de página","herramienta","Inicio","Ruta de navegación","Copiar","Copiado","Descargar",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Crear","Conectar","Instruir","Ejecutar","Haz visible tu sitio","Proteger","Supervisar",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modelos y precios de API","Calculadora de costes de agentes","Frameworks y SDK","Servidores MCP","Generador de configuración MCP","Clientes MCP","Generador de AGENTS.md","Archivos de instrucciones","Alojar OpenClaw por tu cuenta","Sitios web preparados para agentes","Generador de llms.txt","robots.txt para bots de IA","Generador de catálogos de API","Directorio de bots de IA","Seguridad de agentes","Registro de incidentes","Lista de verificación de seguridad","Registro de cambios",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Acerca de","Privacidad","Términos","Mapa del sitio","Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.","Datos verificados el {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":69,"sectionsTitle":70,"sections":71,"latestTitle":100,"allChanges":101,"rulesTitle":102,"rules":103,"aboutLink":116},{"title":53,"description":54},"DotsAgent: referencia y herramientas para crear agentes de IA","Precios de API de LLM, calculadora de costos para agentes, configuraciones de MCP para 13 clientes, generadores de AGENTS.md y llms.txt, y guías de seguridad para agentes. Gratis y en 18 idiomas.","Para desarrolladores de agentes de IA","Guía de referencia para crear agentes","Precios, protocolos, archivos de configuración y guías de seguridad para crear agentes, verificados con la documentación oficial de cada proveedor. Consulta un dato, genera el archivo que necesitas y vuelve a programar.","Generar una configuración de MCP","Calcular el costo de una tarea de agente","Crear AGENTS.md","Datos actuales","Estado del stack",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":29,"bots":68},"Especificación de MCP","OpenClaw","Modelo más barato, $\u002FM entrada\u002Fsalida","Modelos con precio","Bots de IA registrados","Cada cifra se comprueba manualmente con la documentación del proveedor.","Qué encontrarás en el sitio",{"models":72,"mcp":76,"instructions":79,"frameworks":82,"openclaw":86,"agentReady":90,"security":93,"changelog":96},{"title":73,"body":74,"unit":75},"Modelos y precios","Precios de tokens de entrada, salida y en caché por millón, comparados en paralelo, con una calculadora para ejecuciones completas de agentes.","modelos",{"title":29,"body":77,"unit":78},"Un catálogo de servidores de Model Context Protocol y un generador de configuración que crea el archivo adecuado para cada cliente.","servidores",{"title":33,"body":80,"unit":81},"Crea un AGENTS.md y descubre cómo lee cada herramienta archivos como CLAUDE.md, .cursor\u002Frules y otros similares.","formatos de archivo",{"title":83,"body":84,"unit":85},"Frameworks y SDKs","Compara frameworks de agentes y SDKs de proveedores por lenguaje, licencia, compatibilidad con MCP y funciones multiagente.","frameworks",{"title":87,"body":88,"unit":89},"Aloja OpenClaw por tu cuenta","Instala, configura y actualiza OpenClaw en tu propio equipo o servidor, paso a paso.","versión actual",{"title":35,"body":91,"unit":92},"Genera llms.txt, reglas de robots.txt para crawlers de IA y un api-catalog, y busca cualquier bot por su user agent.","bots registrados",{"title":40,"body":94,"unit":95},"Los riesgos de OWASP para agentes, un registro de incidentes reales y una lista de comprobación para revisar antes del lanzamiento.","incidentes registrados",{"title":97,"body":98,"unit":99},"Registro de cambios de API","Cambios fechados en APIs de modelos, SDKs y protocolos, cada uno enlazado al anuncio del proveedor.","entradas","Últimos cambios","Todos los cambios","Cómo mantenemos la información actualizada",[104,107,110,113],{"title":105,"body":106},"Datos con fuentes.","Cada precio, versión y flag enlaza a la página del proveedor de donde procede, para que puedas comprobarlo.",{"title":108,"body":109},"Comprobaciones con fecha.","Cada página indica cuándo se comprobaron sus datos por última vez. Revisamos o eliminamos las entradas desactualizadas.",{"title":111,"body":112},"Sin publicidad de pago.","Nadie paga por aparecer, ocupar un puesto más alto o recibir una descripción más favorable.",{"title":114,"body":115},"Las herramientas se ejecutan en tu navegador.","Los generadores y las calculadoras funcionan localmente, y lo que escribes no se envía a ningún servidor.","Acerca de DotsAgent",{"title":118,"body":119,"home":120,"popular":121,"failed":122,"failedBody":123},"Página no encontrada","No hay ninguna página en esta dirección. Es posible que se haya cambiado o que el enlace contenga un error tipográfico.","Ir a la página de inicio","Herramientas populares","Algo salió mal","No hemos podido cargar la página. Inténtalo de nuevo dentro de un minuto o vuelve a la página de inicio.",{"hub":125,"ui":174,"owasp":176,"mitigations":239,"incidents":285},{"seo":126,"eyebrow":129,"title":40,"lead":130,"trifectaTitle":131,"trifecta":132,"trifectaRule":142,"checklistKind":143,"checklistTitle":42,"checklistBody":144,"incidentsKind":145,"incidentsTitle":41,"incidentsBody":146,"recentTitle":147,"agenticTitle":148,"agenticLead":149,"llmTitle":150,"llmLead":151,"defencesTitle":152,"defencesLead":153,"faqTitle":154,"faq":155},{"title":127,"description":128},"Seguridad de agentes de IA: OWASP Top 10, incidentes y defensas","Referencia sobre seguridad de agentes: las dos listas OWASP Top 10 de 2026, 17 incidentes reales de MCP a OpenClaw, 15 defensas y una lista de verificación para equipos que ponen agentes de IA en producción.","Seguridad · referencia","Los agentes leen texto escrito por desconocidos y luego actúan con tus credenciales. Esta página presenta la regla fundamental, las dos listas OWASP de 2026, los incidentes ocurridos hasta ahora y las defensas que los habrían evitado.","La tríada letal",[133,136,139],{"title":134,"body":135},"Acceso a datos privados","Correo electrónico, repositorios, bases de datos, archivos o cualquier otro recurso protegido por tus credenciales.",{"title":137,"body":138},"Exposición a contenido no confiable","Páginas web, incidencias, tickets de soporte, correos entrantes y descripciones de herramientas: cualquier texto que pueda escribir un atacante.",{"title":140,"body":141},"Capacidad de comunicarse con el exterior","Enviar correo, abrir pull requests, obtener URL o cargar imágenes remotas. Simon Willison dio nombre a esta combinación de tres elementos en junio de 2025.","Si un agente reúne los tres elementos, da por hecho que una inyección de prompt puede hacer que entregue tus datos a un atacante. No confíes en que el modelo se niegue: elimina al menos uno de los elementos de cada agente y sesión.","Lista de verificación interactiva","22 comprobaciones sobre entradas, herramientas, entorno de ejecución, MCP, CI y operaciones. Márcalas a medida que avances y exporta el resultado como archivo Markdown.","{n} incidentes","Para cada incidente público de seguridad de agentes desde abril de 2025: qué ocurrió, por qué funcionó el ataque y qué debes cambiar en tu propia configuración.","Incidentes recientes","OWASP Top 10 para aplicaciones agénticas {year}","El OWASP GenAI Security Project publicó esta lista el {date}. Abarca los riesgos que surgen cuando un modelo planifica, conserva memoria, usa herramientas y trabaja junto con otros agentes.","OWASP Top 10 para aplicaciones con LLM {year}","Esta edición se publicó el {date} y sustituye a la lista de 2025. Excessive Agency pasó del sexto al tercer puesto y System Prompt Leakage cambió de nombre a Hidden Context Exposure.","Defensas","Quince defensas documentadas, cada una con un enlace a su fuente. Combina varias, porque ninguna detiene por sí sola todos los ataques.","Preguntas sobre la seguridad de agentes",[156,159,162,165,168,171],{"q":157,"a":158},"¿Qué es la inyección de prompt en los agentes de IA?","El prompt injection es texto que el modelo interpreta como instrucciones aunque haya llegado como dato, por ejemplo, en una página web, un correo electrónico o la descripción de una herramienta. En un agente, esas instrucciones pueden provocar llamadas a herramientas que se ejecuten con tus credenciales. OWASP lo incluye como LLM01:2026, y Agent Goal Hijack (ASI01) abarca su forma agéntica.",{"q":160,"a":161},"¿Qué es la tríada letal de los agentes de IA?","Es el nombre que Simon Willison da a un agente que combina acceso a datos privados, exposición a contenido no confiable y una forma de comunicarse con el exterior. Si se dan las tres condiciones, un prompt injection puede leer tus datos y enviarlos fuera. La filtración del token de Supabase MCP de 2025 es un caso de manual.",{"q":163,"a":164},"¿Cómo protejo un servidor MCP?","Rechaza los tokens de acceso que no se hayan emitido para tu servidor y nunca reenvíes el token de un cliente a una API upstream. Crea una instancia de servidor y otra de transporte por sesión, y vincula las sesiones y las tareas al usuario autenticado. Usa el SDK de TypeScript 1.26.0 o posterior y el SDK de Python 1.27.2 o posterior, que corrigen una filtración de respuestas entre clientes y el secuestro de sesiones.",{"q":166,"a":167},"¿Un mejor prompt de sistema puede detener el prompt injection?","No confíes en ello. La investigación sobre patrones de diseño para agentes sostiene que, una vez que un agente ha procesado entradas no confiables, hay que limitarlo para impedir que esas entradas provoquen acciones con consecuencias. CaMeL, que lo consigue mediante el seguimiento de capacidades, resolvió el 77% de las tareas de AgentDojo con seguridad demostrable, frente al 84% de un agente sin protección.",{"q":169,"a":170},"¿Qué diferencia hay entre OWASP LLM Top 10 y Agentic Top 10?","OWASP Top 10 for LLM Applications, cuya edición de 2026 se publicó el 4 de agosto de 2026, abarca los riesgos de cualquier aplicación basada en un modelo de lenguaje. OWASP Top 10 for Agentic Applications, publicado el 9 de diciembre de 2025, aborda los cambios que se producen cuando el modelo planifica, usa herramientas, conserva memoria y se comunica con otros agentes. La mayoría de quienes desarrollan agentes necesitan tener en cuenta ambos.",{"q":172,"a":173},"¿Es seguro exponer un gateway de OpenClaw a Internet?","No. Deja gateway.bind con su valor predeterminado, loopback, y usa un túnel SSH o Tailscale Serve cuando necesites acceso remoto. OpenA2A contabilizó 192,492 gateways expuestos el 1 de septiembre de 2026, y CVE-2026-25253 demostró que incluso las instalaciones limitadas a loopback necesitan parches cuanto antes.",{"crumb":40,"sources":175},"Fuentes",{"agentic":177,"llm":208},{"ASI01":178,"ASI02":181,"ASI03":184,"ASI04":187,"ASI05":190,"ASI06":193,"ASI07":196,"ASI08":199,"ASI09":202,"ASI10":205},{"name":179,"body":180},"Secuestro del objetivo del agente","Un atacante cambia el objetivo que persigue el agente, normalmente mediante instrucciones ocultas en el contenido que lee. El agente acaba persiguiendo el objetivo del atacante con las herramientas y los permisos del usuario.",{"name":182,"body":183},"Uso indebido y explotación de herramientas","El agente usa herramientas legítimas de forma dañina, por ejemplo, para borrar registros, enviar mensajes o encadenar llamadas, porque ha sido manipulado o porque dispone de herramientas con más permisos de los necesarios para la tarea.",{"name":185,"body":186},"Abuso de identidad y privilegios","Los agentes actúan mediante credenciales, tokens delegados y permisos heredados. Los atacantes aprovechan esas identidades, o las brechas entre ellas, para escalar privilegios o actuar en nombre de otra persona.",{"name":188,"body":189},"Vulnerabilidades en la cadena de suministro agéntica","Las herramientas, los servidores MCP, las skills, los plugins, los modelos y los prompts que se cargan durante la compilación o en tiempo de ejecución pueden ser maliciosos o estar comprometidos. Como los agentes cargan muchos de estos componentes de forma dinámica, un solo componente malicioso afecta a todas las sesiones que lo usan.",{"name":191,"body":192},"Ejecución de código inesperada (RCE)","Los agentes que escriben y ejecutan código, o que envían la salida del modelo a shells e intérpretes, pueden ser inducidos a ejecutar en el host los comandos elegidos por el atacante.",{"name":194,"body":195},"Envenenamiento de memoria y contexto","Los atacantes introducen datos falsos o instrucciones en la memoria del agente, en documentos recuperados o en el contexto guardado. El envenenamiento persiste y condiciona sesiones posteriores mucho después de que desaparezca la entrada original.",{"name":197,"body":198},"Comunicación insegura entre agentes","Los mensajes entre agentes circulan sin la autenticación, las comprobaciones de integridad o la validación adecuadas, por lo que pueden suplantarse, reproducirse o modificarse para engañar al agente que los recibe.",{"name":200,"body":201},"Fallos en cascada","Un fallo, como una entrada envenenada, un resultado incorrecto de una herramienta o un agente comprometido, se propaga por los agentes conectados y los pasos automatizados más rápido de lo que las personas pueden detectarlo.",{"name":203,"body":204},"Explotación de la confianza en los agentes","Los agentes parecen seguros de sí mismos y serviciales, por lo que las personas tienden a aprobar sus propuestas. Los atacantes aprovechan esa confianza para conseguir que alguien confirme una acción dañina o revele información.",{"name":206,"body":207},"Agentes fuera de control","Un agente comprometido o que se ha desviado de su comportamiento previsto sigue actuando por su cuenta, fuera del alcance y la supervisión que se le habían asignado.",{"LLM01:2026":209,"LLM02:2026":212,"LLM03:2026":215,"LLM04:2026":218,"LLM05:2026":221,"LLM06:2026":224,"LLM07:2026":227,"LLM08:2026":230,"LLM09:2026":233,"LLM10:2026":236},{"name":210,"body":211},"Inyección de prompts","Una entrada altera el comportamiento del modelo de formas que el desarrollador no pretendía. Puede proceder directamente del usuario o, de forma indirecta, de documentos, páginas web y resultados de herramientas que el modelo consulta.",{"name":213,"body":214},"Divulgación de información confidencial","El modelo o la aplicación revela datos personales, credenciales, secretos comerciales u otro material confidencial en sus respuestas, procedente de los datos de entrenamiento, el contexto o los sistemas conectados.",{"name":216,"body":217},"Exceso de agencia","La aplicación concede al modelo más funciones, permisos o autonomía de los que requiere la tarea, de modo que una respuesta manipulada o errónea causa daños reales. Pasó del sexto puesto en 2025 al tercero en 2026.",{"name":219,"body":220},"Cadena de suministro","Los modelos, conjuntos de datos, adaptadores, paquetes y plugins de terceros pueden estar manipulados o ser vulnerables, y trasladan ese riesgo a tu aplicación.",{"name":222,"body":223},"Envenenamiento de datos y modelos","Los atacantes manipulan los datos de preentrenamiento, ajuste fino o embeddings para introducir puertas traseras, sesgos o comportamientos defectuosos que solo se manifiestan más adelante en producción.",{"name":225,"body":226},"Consumo ilimitado","Sin límites para las solicitudes, el tamaño de las entradas o la capacidad de cómputo, los atacantes pueden disparar los costes, agotar los recursos o copiar un modelo mediante consultas de gran volumen.",{"name":228,"body":229},"Desinformación","El modelo genera resultados falsos o engañosos que parecen creíbles, y los usuarios o los sistemas posteriores actúan basándose en ellos sin verificarlos.",{"name":231,"body":232},"Exposición del contexto oculto","Antes: filtración del prompt del sistema. Se pueden extraer los prompts del sistema, las instrucciones ocultas y otros datos de contexto que el usuario no debería ver, exponiendo las reglas, la lógica o los secretos incluidos en ellos.",{"name":234,"body":235},"Debilidades en vectores y embeddings","Los fallos en la generación, el almacenamiento y la recuperación de embeddings permiten a los atacantes inyectar contenido, filtrar datos entre tenants o recuperar el texto original. Los sistemas RAG son los más afectados.",{"name":237,"body":238},"Gestión inadecuada de las salidas","Los resultados del modelo llegan a navegadores, shells, bases de datos u otros componentes sin validación ni codificación, lo que abre la puerta a XSS, inyección SQL, ejecución de código y exfiltración de datos.",{"lethalTrifecta":240,"designPatterns":243,"camel":246,"leastPrivilege":249,"humanApproval":252,"sandboxing":255,"egressControl":258,"noPublicControlPlane":261,"mcpTokenAudience":264,"sessionIsolation":267,"supplyChainVetting":270,"inboundAccessControl":273,"ciSecretIsolation":276,"outputHandling":279,"verifyAgentSignatures":282},{"title":241,"body":242},"Rompe la trifecta letal","La regla de Simon Willison: cualquier texto que lea un agente capaz de leer datos privados, consultar contenido no confiable y enviar datos al exterior puede volverse en tu contra. Elimina al menos una de estas tres capacidades de cada agente o sesión. Por ejemplo, el agente que clasifica incidencias públicas no debe tener acceso a secretos, y el que los maneja no debe disponer de un canal de salida.",{"title":244,"body":245},"Limita al agente tras recibir entradas no confiables","La investigación sobre patrones de diseño para la seguridad de agentes establece una regla: una vez que un agente ha procesado una entrada no confiable, esa entrada no debe poder desencadenar acciones con consecuencias. Entre los patrones se incluyen el selector de acciones, planificar y luego ejecutar, el uso de dos LLM y la minimización del contexto. Elige uno por flujo de trabajo; por ejemplo, fija el plan antes de que el agente lea datos no confiables.",{"title":247,"body":248},"Rastrea el flujo de datos con CaMeL","CaMeL divide el agente en dos: un planificador con privilegios escribe código a partir de la solicitud del usuario, y un modelo aislado procesa los datos no confiables. Los valores del modelo aislado llevan etiquetas de capacidades, y las políticas comprueban esas etiquetas antes de ejecutar cualquier herramienta. En el artículo, resolvió el 77% de las tareas de AgentDojo con seguridad demostrable, frente al 84% de un agente sin defensas.",{"title":250,"body":251},"Usa credenciales con privilegios mínimos","De forma predeterminada, concede a los agentes acceso de solo lectura y limitado al proyecto. Nunca les des una clave de administrador ni una clave service_role, que en Supabase omite la seguridad a nivel de fila. Limita los tokens de CI y del repositorio al único trabajo que deben realizar. El incidente de Amazon Q Developer se debió a un token de GitHub con permisos excesivos en CodeBuild.",{"title":253,"body":254},"Exige aprobación para las acciones con consecuencias","Haz que una persona confirme las llamadas a herramientas que escriban, eliminen, envíen o gasten dinero, y deniega la acción si nadie responde. Supabase recomienda aprobar manualmente las llamadas a herramientas MCP. En OpenClaw, configura tools.exec.ask como always y deja askFallback en deny. Muestra todos los argumentos para que quien revise la solicitud vea exactamente qué se va a ejecutar.",{"title":256,"body":257},"Aísla en un sandbox la ejecución de código y herramientas","Ejecuta los comandos de shell y el código generado en un contenedor o una VM sin credenciales y con acceso únicamente al espacio de trabajo. OpenClaw incluye el aislamiento en sandbox desactivado y tools.exec.security en full en los hosts del gateway. Por tanto, activa el aislamiento en sandbox, configura la seguridad de exec como deny o allowlist, establece fs.workspaceOnly en true y mantén desactivado el modo elevado. Comprueba el resultado con openclaw sandbox explain.",{"title":259,"body":260},"Restringe el tráfico de red saliente","Deniega de forma predeterminada el tráfico saliente de los agentes y servidores MCP, y luego permite solo los hosts que necesite cada uno. No apruebes automáticamente solicitudes a hosts multiusuario donde cualquiera pueda publicar contenido: así fue como CVE-2026-54316 convirtió huggingface.co en un canal de exfiltración. Un servidor de correo debería poder conectarse a su API de correo y a nada más, como demostró postmark-mcp.",{"title":262,"body":263},"Mantén los planos de control fuera de Internet","Vincula los gateways de agentes, los paneles y los proxies de depuración a loopback, y exige un token de al menos 24 caracteres, por ejemplo, generado con openssl rand -hex 32. Accede a ellos de forma remota mediante un túnel SSH o Tailscale Serve, y usa Tailscale Funnel solo con autenticación por contraseña. Ejecuta openclaw security audit --deep de forma periódica.",{"title":265,"body":266},"Valida la audiencia de los tokens MCP","La especificación de autorización de MCP exige que el servidor rechace los tokens de acceso que no se hayan emitido para él, y prohíbe reenviar el token de un cliente a una API upstream. Los clientes envían indicadores de recurso RFC 8707 para vincular cada token a un único servidor. Un servidor proxy necesita el consentimiento de cada cliente; de lo contrario, se convierte en un confused deputy.",{"title":268,"body":269},"Aísla las sesiones y los tenants de MCP","Crea una instancia independiente del servidor y del transporte para cada sesión, en lugar de compartir una entre clientes. Vincula cada sesión y tarea a la identidad autenticada que la creó, y comprueba esa vinculación en cada solicitud. Los dos avisos de seguridad de los SDK de MCP de 2026 se debieron a estados compartidos o sin vincular.",{"title":271,"body":272},"Verifica skills, plugins y servidores MCP","Fija versiones exactas, revisa el diff antes de cada actualización y comprueba los resultados de escáneres como VirusTotal y el estado de la auditoría de seguridad de ClawHub. Guarda un hash de las descripciones de las herramientas cuando apruebes un servidor y genera una alerta si cambian; así podrás detectar rug pulls. OpenClaw no bloquea nada de forma integrada durante la instalación, así que configura security.installPolicy por tu cuenta.",{"title":274,"body":275},"Controla quién puede enviar mensajes al agente","Limita el acceso por mensaje directo al emparejamiento o a una lista de permitidos, exige una mención antes de que el agente actúe en chats grupales y configura session.dmScope como per-channel-peer para que los remitentes nunca compartan el contexto. Cualquiera que pueda enviar mensajes al agente puede intentar darle instrucciones, así que la lista de remitentes forma parte de tu superficie de ataque.",{"title":277,"body":278},"Mantén los secretos fuera de las ejecuciones de CI no confiables","No ejecutes un agente con secretos del repositorio en flujos de trabajo que personas ajenas puedan activar mediante un pull request, un issue o un comentario. Trata como hostiles los títulos, las descripciones y los comentarios de esos eventos. Si un paso realmente necesita secretos, ejecútalo solo después de que una persona mantenedora haya aprobado la ejecución.",{"title":280,"body":281},"Trata la salida del modelo como no confiable","Codifica o sanea la salida del modelo antes de mostrarla, y nunca la pases sin comprobar a un shell, una consulta SQL o un navegador. Bloquea la carga automática de imágenes Markdown y de enlaces a dominios externos, y establece una Content Security Policy estricta. EchoLeak exfiltró datos mediante URL que se cargaban por sí solas.",{"title":283,"body":284},"Verifica las firmas del agente y luego autorízalo","Para identificar a un agente que accede a tu sitio o API, verifica su firma Web Bot Auth con las claves que publica el operador en \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent firma como Signature-Agent https:\u002F\u002Fchatgpt.com. Una firma válida te indica quién opera el agente, no qué usuario lo ha enviado ni qué puede hacer ese usuario. Por tanto, autoriza cada solicitud por separado.",{"2025-04-mcp-tool-poisoning":286,"2025-05-github-mcp-toxic-agent-flow":288,"2025-06-echoleak-m365-copilot":290,"2025-06-mcp-inspector-rce":292,"2025-07-filesystem-mcp-escaperoute":294,"2025-07-supabase-mcp-token-leak":296,"2025-07-mcp-remote-os-command-injection":298,"2025-07-amazon-q-wiper-prompt":300,"2025-09-postmark-mcp-backdoor":302,"2026-01-openclaw-control-ui-rce":304,"2026-01-moltbook-database-exposure":306,"2026-openclaw-gateways-exposed":308,"2026-02-clawhavoc-malicious-skills":310,"2026-02-mcp-typescript-sdk-response-leak":312,"2026-04-comment-and-control-ci-secrets":314,"2026-06-mcp-python-sdk-session-hijack":316,"2026-06-claude-code-webfetch-exfiltration":318},{"title":287},"Envenenamiento de herramientas MCP: instrucciones ocultas en las descripciones",{"title":289},"Un flujo tóxico de agente con GitHub MCP filtra repositorios privados mediante una incidencia pública",{"title":291},"EchoLeak: robo de datos sin clics en Microsoft 365 Copilot",{"title":293},"El proxy de MCP Inspector permitía ejecutar código de forma remota desde el navegador",{"title":295},"EscapeRoute: escape del sandbox en Filesystem MCP server",{"title":297},"El agente de Supabase MCP filtra tokens a través de un ticket de soporte",{"title":299},"Inyección de comandos del sistema operativo en mcp-remote mediante authorization_endpoint",{"title":301},"La extensión Amazon Q Developer incluía un prompt para borrar datos",{"title":303},"postmark-mcp: un servidor MCP malicioso copiaba todos los correos",{"title":305},"Control UI de OpenClaw filtraba tokens del gateway y permitía RCE con un clic",{"title":307},"La base de datos de Moltbook expuso 1.5M tokens de API de agentes",{"title":309},"Gateways de OpenClaw expuestos a gran escala en Internet",{"title":311},"ClawHavoc: cientos de skills maliciosas de ClawHub distribuyen AMOS",{"title":313},"El MCP TypeScript SDK filtró respuestas entre clientes",{"title":315},"Comment and Control: el texto de los PR roba secretos de agentes de CI",{"title":317},"Secuestro de sesiones y acceso a tareas de otras sesiones en el MCP Python SDK",{"title":319},"La aprobación automática de WebFetch en Claude Code permitió exfiltrar datos a través de huggingface.co",{"common":321},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863354329]