ATALAIA
  1. Inicio
  2. Servicios
  3. Hardening del toolchain
04Estación 04 · Build

Hardening del toolchain

El portátil del desarrollador es la primera planta de fábrica. Reforzamos los IDE, las extensiones, los agentes de IA y los servidores MCP que usa tu equipo antes incluso de que exista el código.

Por qué importa

“Así que una página web que lea el agente podría decirle que ejecute comandos como tú.”

ATALAIA · paso 2, Ordena la exposición

Una extensión maliciosa o un agente de IA con demasiada confianza se ejecuta con las claves, los tokens y los repos del desarrollador. Nunca toca tu pipeline, así que los controles de tu pipeline no lo ven.

Qué recibes

  • Un inventario de extensiones, agentes y servidores MCP en uso
  • Una allow-list y una vía de revisión para las herramientas nuevas
  • Credenciales acotadas y de corta duración para el trabajo en local
  • Un firewall local y un baseline de egress para las máquinas de desarrollo

Formato típico: De dos a tres semanas, y después una comprobación mensual ligera.

A qué puede llegar cada herramienta

Un fragmento del inventario. Las filas que se iluminan de lado a lado son las primeras en recibir un gate.

HerramientaLee códigoGuarda tokensEjecuta shellHabla con internetExposición
Agente de IA para programar●sí●sí●sí●síAlto
Servidor MCP de base de datos·no●sí·no●síAlto
Extensión de Docker·no●sí●sí●síMedio
Extensión de Git●sí●sí·no●síMedio
Linter●sí·no·no·noBajo
Tema de color·no·no·no·noBajo

Una mañana en la planta de desarrollo

Elige un paso o déjalo correr. Cada línea es lo que alguien dice de verdad en la sala.

Paso 1Haz el inventario

Qué se ejecuta hoy en las máquinas de los desarrolladores y con qué permisos.

ATALAIAPrimero, ¿qué se ejecuta en vuestros portátiles? Extensiones, agentes, servidores MCP.

DESARROLLADORUso un agente de IA con un servidor MCP de base de datos. Me ahorra horas.

DEV LEADNunca listamos nada de eso. Cada uno instala lo suyo.

Sale de la salaInventario: 41 extensiones, 6 agentes, 9 servidores MCP

Paso 2Prioriza la exposición

Qué herramientas pueden leer código, claves o tokens y cuáles hablan con internet.

ATALAIAEse servidor MCP tiene un token de lectura y escritura para la base de datos de staging.

DESARROLLADORY el agente puede ejecutar cualquier comando de shell que yo pueda.

ATALAIAAsí que una página web que lea el agente podría decirle que ejecute comandos como tú.

Sale de la sala3 herramientas pueden llegar a las claves de producción

Paso 3Pon el gate

Una allow-list, una vía de revisión y valores por defecto sensatos para agentes y MCP.

PLATAFORMAPublicamos una allow-list. Las extensiones nuevas pasan por una revisión corta.

ATALAIALos tokens de MCP pasan a solo lectura y caducan a diario. Los comandos de shell piden confirmación.

DESARROLLADORBien, siempre que una revisión tarde un día, no un mes.

Sale de la salaAllow-list, vía de revisión, tokens acotados

Paso 4Mantenlo al día

Telemetría y una revisión mensual para que la lista no se pudra.

ATALAIALa telemetría lista lo que está instalado. Revisamos las nuevas cada mes.

DEV LEADY el firewall local bloquea el tráfico desconocido de las máquinas de desarrollo.

Sale de la salaRevisión mensual, telemetría activada

  • ATALAIA
  • DEV LEAD
  • DESARROLLADOR
  • DESARROLLADOR 2
  • DESARROLLADOR 3
  • PLATAFORMA

Habladlo

Una llamada de 30 minutos. Sin diapositivas, sin lista de precios y con un siguiente paso en cualquier caso.