Paso 1Haz el inventario
Qué se ejecuta hoy en las máquinas de los desarrolladores y con qué permisos.
ATALAIAPrimero, ¿qué se ejecuta en vuestros portátiles? Extensiones, agentes, servidores MCP.
DESARROLLADORUso un agente de IA con un servidor MCP de base de datos. Me ahorra horas.
DEV LEADNunca listamos nada de eso. Cada uno instala lo suyo.
Sale de la salaInventario: 41 extensiones, 6 agentes, 9 servidores MCP
Paso 2Prioriza la exposición
Qué herramientas pueden leer código, claves o tokens y cuáles hablan con internet.
ATALAIAEse servidor MCP tiene un token de lectura y escritura para la base de datos de staging.
DESARROLLADORY el agente puede ejecutar cualquier comando de shell que yo pueda.
ATALAIAAsí que una página web que lea el agente podría decirle que ejecute comandos como tú.
Sale de la sala3 herramientas pueden llegar a las claves de producción
Paso 3Pon el gate
Una allow-list, una vía de revisión y valores por defecto sensatos para agentes y MCP.
PLATAFORMAPublicamos una allow-list. Las extensiones nuevas pasan por una revisión corta.
ATALAIALos tokens de MCP pasan a solo lectura y caducan a diario. Los comandos de shell piden confirmación.
DESARROLLADORBien, siempre que una revisión tarde un día, no un mes.
Sale de la salaAllow-list, vía de revisión, tokens acotados
Paso 4Mantenlo al día
Telemetría y una revisión mensual para que la lista no se pudra.
ATALAIALa telemetría lista lo que está instalado. Revisamos las nuevas cada mes.
DEV LEADY el firewall local bloquea el tráfico desconocido de las máquinas de desarrollo.
Sale de la salaRevisión mensual, telemetría activada
- ATALAIA
- DEV LEAD
- DESARROLLADOR
- DESARROLLADOR 2
- DESARROLLADOR 3
- PLATAFORMA