¿Es segura Claude MCP? Riesgos de Playwright, Browser y Blender MCP
Claude MCP es tan segura como los servidores que conectas y los permisos que concedes. Este artículo muestra a qué pueden acceder Playwright MCP, los servidores MCP de navegador y Blender MCP, los ataques que ya han ocurrido y los ajustes exactos que limitan el daño.
Claude MCP es tan segura como los servidores que conectas y los permisos que concedes. El propio Model Context Protocol es solo un formato de mensajes. El peligro está en lo que un servidor puede alcanzar en tu equipo, en el texto no confiable que el modelo lee por el camino y en la frecuencia con la que pulsas "Always allow" sin mirar. Tres servidores populares muestran toda la gama de ese problema: Playwright, los servidores MCP de navegador y Blender MCP. Uno maneja un navegador, otro aprovecha tus sesiones iniciadas y otro ejecuta Python arbitrario dentro de una aplicación 3D. A continuación verás qué puede hacer cada uno, qué ha salido mal en el mundo real y los ajustes exactos que mantienen el daño al mínimo.
La respuesta corta
Anthropic presentó MCP en noviembre de 2024 como un estándar para que Claude llame a herramientas externas: leer archivos, consultar bases de datos, navegar por páginas web o manejar software creativo. Hoy existen miles de servidores de la comunidad, y la mayoría los han escrito personas que nunca conocerás.
Entonces, ¿es segura? Este es el balance honesto:
Lo bastante seguro: servidores de solo lectura sobre datos que ya podrías compartir, con un alcance estrecho y aprobación manual en cada llamada.
Arriesgado: servidores que actúan por ti dentro de un navegador o una aplicación en la que ya tienes la sesión iniciada.
Peligroso por diseño: cualquier herramienta que ejecute código, como execute_blender_code.
💡 El desarrollador Simon Willison llama a la peor combinación la trifecta letal: acceso a datos privados, exposición a contenido no confiable y una vía para enviar datos hacia fuera. Si das a un solo agente las tres, una sola página web hostil puede dirigirlo. Un servidor de navegador ya aporta dos de las tres antes de que añadas nada más.
El resto de este artículo trata del mínimo privilegio: da a cada servidor el alcance más pequeño que todavía permita hacer el trabajo, y pon un sandbox alrededor de cualquier cosa que pueda ejecutar código.
Cómo los servidores MCP obtienen su poder
Funcionan como tú
Los servidores MCP locales son programas normales que tu cliente lanza en tu equipo, normalmente mediante npx, uvx o Docker. Heredan los permisos de tu cuenta: tus archivos, tus variables de entorno, tu red. El protocolo no incluye ningún sandbox. La propia documentación de Claude Code lo dice claramente: verifica que confías en cada servidor antes de conectarlo, porque los servidores que obtienen contenido externo pueden exponerte a una inyección de prompt.
El historial muestra por qué ese consejo importa:
Junio de 2025: MCP Inspector, la herramienta de depuración del propio Anthropic, se distribuyó con un fallo de ejecución remota de código que luego se corrigió.
Julio de 2025: el paquete popular mcp-remote tuvo un fallo de inyección de comandos (CVE-2025-6514).
Principios de 2026: un recuento de la industria contabilizó más de 30 CVE presentados contra implementaciones de MCP en unos dos meses.
Lanzar un servidor con npx -y some-package descarga y ejecuta el código más reciente cada vez. Fija en su lugar una versión que hayas revisado.
El modelo lee cada descripción
Cada herramienta llega con una descripción en texto que el modelo lee y que tú normalmente nunca ves. En abril de 2025, Invariant Labs bautizó el ataque resultante como tool poisoning (envenenamiento de herramientas): "las instrucciones maliciosas están incrustadas en las descripciones de las herramientas MCP, invisibles para los usuarios pero visibles para los modelos de IA". Un truco relacionado, el rug pull, cambia una descripción después de que hayas aprobado el servidor.
El contenido también puede envenenar al modelo. En mayo de 2025, investigadores de Invariant Labs demostraron que un texto hostil colocado en incidencias públicas de GitHub podía llevar a un agente conectado al servidor MCP de GitHub a filtrar código de repositorios privados en una solicitud de cambios pública. El servidor no hizo nada mal. El agente simplemente obedeció un texto que debía tratar como datos.
Riesgos de Playwright MCP
Playwright MCP de Microsoft le da a Claude un navegador real. El modelo lee cada página a través de capturas estructuradas y luego hace clic, escribe y pasa de una página a otra. Por eso resulta tan útil para pruebas e investigación, y por eso merece la configuración más cuidadosa de los tres.
Un navegador que actúa por ti
Un navegador es un conjunto de sesiones. Por defecto, Playwright MCP mantiene un perfil persistente en disco (en Windows, en %USERPROFILE%\AppData\Local\ms-playwright\), así que todo lo que inicies en una sesión seguirá iniciado en la siguiente. El navegador se abre en modo con interfaz de forma predeterminada, y cada página que carga envía texto directamente al contexto del modelo.
Si juntas esos datos, el riesgo queda claro. Una página que visitas para investigar puede contener instrucciones, y el modelo tiene herramientas de clic y escritura disponibles para seguirlas.
Por qué los filtros de origen se quedan cortos
El README es tajante: "Playwright MCP no es un límite de seguridad." La marca --allowed-origins permite todo por defecto, y la documentación indica que no sirve como límite de seguridad y no afecta a las redirecciones. La marca --blocked-origins se evalúa antes de la lista de permitidos, pero se aplican los mismos límites. Considera ambas como un obstáculo que detiene los errores honestos, no como un muro.
El acceso a archivos es más estricto por defecto. El servidor restringe el sistema de archivos a las raíces del espacio de trabajo y bloquea las URL file://. La marca --allow-unrestricted-file-access levanta ambos límites, así que nunca la uses en una sesión que visite la web abierta.
Ajustes que reducen el daño
--isolated mantiene el perfil en memoria y lo descarta al cerrar el navegador.
--headless es adecuado para ejecuciones desatendidas, aunque pierdes la posibilidad de ver qué ocurre.
--allowed-origins con una lista corta de tus propios sitios de pruebas reduce los desvíos accidentales.
Deja --allow-unrestricted-file-access desactivado.
Evita --extension en tu navegador de uso diario: conecta Claude a una instancia de Edge o Chrome en ejecución, con todas las sesiones que contiene.
Ejecuta el servidor en Docker para las tareas desatendidas.
Sustituye PINNED_VERSION por una versión que hayas revisado de verdad.
Browser MCP y sesiones iniciadas
"Browser MCP" es en realidad una familia de servidores: Chrome DevTools MCP de Google, los puentes con extensiones que manejan tu Chrome de uso diario y la extensión de Chrome del propio Anthropic. Todos comparten un rasgo: pueden ver y modificar lo que hay dentro de un navegador que usas de verdad.
El README de Chrome DevTools MCP lo dice directamente: el servidor "expone el contenido de la instancia del navegador a los clientes MCP, permitiéndoles inspeccionar, depurar y modificar cualquier dato del navegador o de DevTools." También señala que Google recopila estadísticas de uso por defecto, como tasas de éxito de las herramientas, latencia y datos del entorno. Puedes desactivarlo con --no-usage-statistics o con la variable de entorno CHROME_DEVTOOLS_MCP_NO_USAGE_STATISTICS.
Perfil real frente a perfil desechable
Configuración del navegador
A qué puede acceder Claude
Veredicto
Tu perfil diario de Chrome
Correo, banca, apps de trabajo, sesiones guardadas
Evitar
Perfil dedicado con cuentas de prueba
Solo lo que inicies ahí
Aceptable
Perfil aislado en memoria
Nada que persista
Bueno
Navegador sin interfaz en un contenedor
Nada fuera del contenedor
Lo mejor para ejecuciones desatendidas
La regla es sencilla: Claude solo debería ver cuentas que podrías permitirte perder.
Inyección de prompt desde páginas web
El texto oculto es el ataque estándar. Una página puede incluir párrafos blancos sobre fondo blanco, un campo de formulario que no ves o instrucciones escondidas en el título de una pestaña o en una URL. El modelo lee todo como si fuera cualquier otro contenido.
Piensa en la cadena. Le pides a Claude que compare dos reseñas de equipos portátiles. Una página lleva texto invisible que indica al asistente que abra tu pestaña de correo web y reenvíe el último mensaje. Si el navegador tiene una sesión de correo activa y el servidor deja abrir cualquier sitio, la única barrera que queda es el criterio del modelo.
Anthropic midió esto durante la vista previa de investigación de su extensión de Chrome, en agosto de 2025. En 123 casos de prueba que abarcaban 29 escenarios de ataque, los ataques dirigidos deliberadamente tuvieron éxito el 23,6% de las veces sin mitigaciones de seguridad y el 11,2% con ellas. Eso sigue siendo aproximadamente un ataque de cada nueve. Un servidor de navegador de terceros no tiene ninguno de esos clasificadores, así que asume que el modelo sí seguirá a veces lo que le indique una página.
Riesgos de Blender MCP
Blender MCP (el proyecto ahujasid/blender-mcp) combina un complemento que se ejecuta dentro de Blender con un servidor con el que habla Claude. Claude puede entonces construir escenas, asignar materiales e importar recursos a partir de una frase simple. El riesgo es distinto al de un navegador, porque aquí la herramienta es un intérprete de Python.
Ejecutar código es la función
La herramienta execute_blender_code ejecuta cualquier Python que envíe Claude, dentro de Blender. El Python de Blender puede importar os y subprocess, leer y escribir archivos y abrir conexiones de red. La advertencia del README es breve: la herramienta "permite ejecutar código Python arbitrario en Blender, lo que puede ser potente pero potencialmente peligroso", y debes guardar siempre tu trabajo antes de usarla.
La entrada CVE-2026-10688, registrada el 4 de junio de 2026 en la base de datos de vulnerabilidades de SentinelOne, afecta exactamente a esta herramienta: sin sanitización, sin sandbox y sin parche oficial en el momento de la entrada. Léelo como una descripción del diseño, no como una sorpresa. La herramienta hace lo que dice, así que la protección tiene que venir de ti.
Un socket sin inicio de sesión
El complemento se comunica con el servidor mediante un socket TCP, por defecto en el puerto 9876. El README indica que este socket no tiene autenticación ni cifrado y que debe mantenerse en localhost, con un túnel SSH para uso remoto. Que sea solo localhost no impide que cualquier otro proceso que se ejecute con tu cuenta se conecte y envíe comandos.
Servicios de recursos de terceros
El complemento se conecta con Poly Haven, Sketchfab, Poly Pizza y generadores de 3D con IA como Hunyuan3D, Tripo e Hyper3D Rodin. Cada uno necesita sus propias credenciales o recibe tus prompts. Por defecto, el proyecto recopila datos de uso anónimos mínimos: ID de instalación, ID de sesión, nombres de herramientas, éxito y tiempos, versiones y sistema operativo. Los prompts, el código generado y las capturas de pantalla solo se envían si lo aceptas. Establecer DISABLE_TELEMETRY=true lo desactiva todo.
Los archivos .blend descargados también pueden llevar scripts. La preferencia Auto Run Python Scripts de Blender viene desactivada, así que mantenla así.
Clasificación de riesgos de un vistazo
Servidor
Mayor exposición
Cómo se abusa
Mejor contención
Playwright MCP
Perfil persistente con sesiones iniciadas, web abierta
El texto hostil de una página dirige clics y escritura
--isolated, Docker, lista corta de orígenes
Browser MCP en tu Chrome real
Todas las sesiones del navegador
Inyección de prompt, descripciones de herramientas envenenadas
Perfil dedicado con cuentas de prueba
Blender MCP
Python arbitrario, socket sin autenticación
El texto inyectado llega a la herramienta de código
Máquina virtual, cuenta de bajo privilegio, herramienta denegada por defecto
Cualquier servidor ejecutado con npx -y
Código sin revisar en cada lanzamiento
Ataques a la cadena de suministro y rug pulls
Versiones fijadas, versiones revisadas
En pocas palabras: Blender MCP tiene el techo más alto, porque el código se ejecuta con tus privilegios. Browser MCP sobre un perfil real es el más probable que cause daño, porque las sesiones que expone tienen mucho valor y la web está llena de texto hostil. Playwright con --isolated es el más fácil de los tres de volver aburrido.
Una configuración más segura, paso a paso
Permisos en Claude Code
Claude Code pide aprobación antes de usar servidores de proyecto desde un archivo .mcp.json en sesiones interactivas, lo que te protege cuando clonas un repositorio desconocido. En ejecuciones no interactivas (claude -p o el Agent SDK) esos servidores se cargan sin preguntar. Bloquéalo con disabledMcpjsonServers, excluye la configuración del proyecto con --setting-sources, o empieza con --strict-mcp-config para que solo se usen los servidores que pases explícitamente.
Las herramientas individuales se controlan con reglas con la forma mcp__<server>__<tool>:
Los nombres después de mcp__ son los que hayas dado a los servidores en tu propia configuración. Denegar execute_blender_code elimina gran parte de lo que hace Blender MCP, así que permítelo solo en un equipo desechable con tu trabajo guardado.
Contenedores y perfiles desechables
La contención gana a la vigilancia. Ejecuta Playwright en Docker. Ejecuta Blender en una máquina virtual o bajo un usuario separado de bajo privilegio que no pueda leer tu carpeta personal. Dale a cada servidor sus propios tokens acotados y de vida corta, y nunca coloques una credencial de administrador de larga duración en el entorno de un servidor que no escribiste tú. Fija las versiones y vuelve a leer la lista de herramientas después de cada actualización para detectar rug pulls.
Revisa antes de aprobar
Claude Desktop y Claude Code te permiten aprobar una herramienta una vez o siempre. Crea mejores hábitos en torno a esa elección:
Lee la llamada, no solo el nombre de la herramienta. Una solicitud para abrir un dominio desconocido merece una pausa.
Trata "Always allow" como un permiso permanente. Revisa tus permisos cada mes.
Separa las sesiones. No ejecutes un servidor que navegue por la web en la misma sesión que uno que lea secretos o envíe correos.
Vigila las sorpresas. Un agente que de repente quiere un archivo fuera del proyecto merece que lo detengas.
Usa Claude Sonnet 5 en PicassoIA
Puedes auditar tu propia configuración con Claude Sonnet 5 en PicassoIA. Razona sobre tareas de varios pasos y lee imágenes, así que maneja igual de bien un archivo de configuración o una captura de un diálogo de permisos.
Quita primero los secretos. Sustituye cada token de tu configuración MCP por REDACTED.
Abre el modelo y pega la configuración en Prompt con una pregunta directa, por ejemplo: "Enumera todas las formas en que cada servidor aquí podría leer archivos, enviar datos hacia fuera o ejecutar código. Ordénalas por daño."
Pon effort en high. El valor por defecto low desactiva el pensamiento, que es rápido pero superficial. high o max es más adecuado para una revisión con varios pasos dependientes.
Añade un System Prompt como "Eres un revisor de seguridad prudente. Marca cualquier cosa que conceda permisos amplios."
Deja Max Tokens en 8192, el valor por defecto, para que los hallazgos largos no se corten.
Adjunta una captura de un diálogo de aprobación en el campo Image si quieres una segunda opinión sobre si su redacción oculta lo que hace la llamada.
Compara la respuesta con la lista de comprobación de arriba y luego haz preguntas de seguimiento sobre cualquier servidor que haya marcado.
💡 El modelo solo ve lo que pegas. No puede inspeccionar tu equipo, así que pasará por alto todo lo que esté fuera de la configuración. Úsalo como un segundo lector, no como una aprobación final.
Si ejecutas un flujo de trabajo que modera texto, Llama Guard 4 12B filtra el contenido según categorías no seguras. Es un modelo de moderación, no un sandbox, así que nunca debería ser tu única defensa.
Crea tus propias imágenes en Picasso IA
Las imágenes de este artículo surgieron solo de prompts de texto, sin ninguna aplicación 3D ni servidor MCP en medio. Si trabajas en Blender, generar primero imágenes de referencia es una forma segura de planificar una escena antes de que cualquier agente toque un archivo de proyecto en uso.
Prueba Seedream 5 Pro o GPT Image 2 para escenas fotorrealistas y luego compara los resultados lado a lado. Escribe un prompt con un sujeto claro, una dirección de luz y un objetivo, ejecútalo varias veces y observa qué modelo encaja con tu estilo. Puedes explorar todos los modelos disponibles en picassoia.com/en/all-models. Elige uno y empieza hoy a experimentar con tus propias imágenes en Picasso IA.