MCP Gateway

Cada herramienta MCP que toca un agente, controlada y registrada.

El Model Context Protocol abre tus herramientas a agentes autónomos. Cortex antepone a cada llamada un registro gestionado, listas de permitidos por tenant, DLP en la entrada y en la salida, límites de tasa, puntuación de riesgo, un kill switch y un log completo de transacciones — para que MCP se pueda ejecutar con seguridad en trabajo regulado.

Alineado con EU AI Act · NIST AI RMF · ISO 42001

MCP Gateway
peticiónpeticiónpeticiónfirewalllista de permitidosDLP entrada/salidalímite de tasapuntuación de riesgopermitirdenegar
mcp ▸ registro gestionado · interruptor de emergencia activado
El problema

MCP es una puerta abierta de par en par si nada lo gobierna.

MCP permite que cualquier agente descubra y llame a las herramientas de tus servidores — leer registros, mover dinero, enviar mensajes. De fábrica no hay paso de aprobación, ni lista de permitidos, ni comprobación de fuga de datos, ni límite de tasa, ni constancia de qué se llamó. Cortex convierte el gateway en la única vía de entrada: un servidor no se puede invocar hasta que se aprueba, cada llamada se analiza en ambos sentidos y un clic la bloquea al instante.

Registro MCP gestionadoAprobar antes de invocarDLP entrada / salidaLímites de tasaLog de transaccioneskill switch armado
Un solo gateway, todos los controles

Lo que se interpone entre un agente y una llamada a una herramienta.

Cada control se aplica en el momento de la invocación, en modo fail-closed. Una solicitud que no supere alguna comprobación se deniega, y el intento queda igualmente registrado.

Registro gestionado

Cada servidor MCP se registra y se descubre a través de Cortex. Los servidores nuevos quedan en status='pending' y no pueden invocarse hasta que un administrador los apruebe.

Listas de permitidos

Las listas de permitidos por servidor acotan exactamente qué herramientas descubiertas puede llamar un agente — y el alcance por tenant mantiene los servidores de un tenant invisibles para otro.

DLP de entrada y salida

El texto de entrada se analiza en busca de inyección de prompts y de PII antes de la llamada; los resultados de salida se redactan para eliminar la PII antes de que lleguen al agente.

Registro completo de transacciones

Cada invocación gobernada — permitida o bloqueada — se registra con la E/S redactada, el motivo de la denegación y la latencia, lista para un auditor.

Cómo funciona una invocación gobernada

Desde el alta hasta aprobado, analizado y registrado.

Un servidor MCP se gana el derecho a ser llamado. Después, el gateway lo comprueba en cada solicitud.

  1. 01

    Registrar

    El servidor se añade al registro gestionado con status='pending'. Hasta que se apruebe, toda invocación se rechaza con 403 — por defecto no se ejecuta ninguna herramienta.

  2. 02

    Aprobar y acotar

    Un administrador aprueba el servidor, fija su nivel de riesgo (low / medium / high) y define la lista de herramientas permitidas. Una lista vacía significa todas las herramientas descubiertas; una lista explícita lo restringe.

  3. 03

    Controlar cada llamada

    gateInvoke comprueba aprobado + habilitado + herramienta en lista de permitidos, después aplica DLP a la entrada (el texto con alta inyección se bloquea), ejecuta el tools/call JSON-RPC y redacta la PII de la salida.

  4. 04

    Registrar y controlar

    La llamada queda en el registro de transacciones con la E/S redactada y la latencia. Un solo bloqueo activa el kill switch — toda invocación posterior devuelve 403 hasta que vuelvas a aprobarlo.

Demuéstralo — no basta con afirmarlo

El control es fail-closed, y podemos mostrarle cada denegación.

Estos son los resultados reales de la aplicación: el gateway deniega primero y no pregunta después. Cada denegación queda registrada, de modo que “se bloqueó” es algo que puedes entregar a un auditor, no solo afirmar.

  • Invoca un servidor pendiente → 403: ninguna herramienta se ejecuta hasta que se apruebe.
  • Inyección de prompt en la entrada («ignora todas las instrucciones anteriores…») → 403 DLP.
  • Herramienta fuera de la lista de permitidos del servidor → 403: el alcance es explícito.
  • Pulsa el interruptor de emergencia block → cada invocación devuelve 403 al instante.
MCP Gateway
peticiónpeticiónpeticiónfirewalllista de permitidosDLP entrada/salidalímite de tasapuntuación de riesgopermitirdenegar
mcp ▸ registro gestionado · interruptor de emergencia activado
La letra pequeña, a la vista

DLP, puntuación de riesgo, límites de tasa y el registro de llamadas.

El gateway no solo permite o deniega: inspecciona, puntúa, limita y registra, tanto en la entrada como en la salida.

DLP — entrada
  • Detección de inyección de prompt
  • Detección de PII en los argumentos
  • Texto con alto riesgo de inyección bloqueado
  • Registrado con el motivo del rechazo
DLP — salida
  • Redacción de PII en los resultados
  • Redactado antes de que el agente lo vea
  • La misma redacción se guarda en el registro
  • Sin secretos en claro en el rastro de auditoría
Riesgo y límite de tasa
  • Nivel de riesgo por servidor (low / med / high)
  • Listas de permitidos por agente y por tenant
  • Límites de tasa y cuotas de uso
  • Puntuación de riesgo del servidor
Registro de transacciones
  • Cada invocación, permitida o bloqueada
  • E/S redactada + latencia
  • Motivo de rechazo en cada denegación
  • Exportable para auditoría
Agente de herramientas
agent · did:cortex:7cf07f61
activo
Propietarioit-ops@northwind
Nivel de riesgoMedio
Caducidad2026-12-31
Modelos permitidos
claude-opus
Acciones permitidas
mcp:searchmcp:lookup
Detenlo en un solo movimiento

Un kill switch que puedes accionar antes de que la llamada llegue.

block es un kill switch instantáneo para todo el servidor: en cuanto lo activa, toda invocación gobernada se rechaza, sin importar qué agente o flujo la pida. approve vuelve a habilitarlo. Las listas de permitidos se acotan a la identidad del agente que llama, así que el gateway siempre sabe quién busca qué herramienta.

  • Bloquea un servidor → todas sus herramientas se apagan en toda la flota.
  • Las listas de permitidos por agente vinculan las herramientas a la identidad que llama.
  • Vuelve a aprobarlo para poner el servidor de nuevo en línea.
Seguridad y cumplimiento

MCP que supera la revisión de seguridad.

Aprobación fail-closed, DLP en ambos sentidos, aislamiento por tenant, un kill switch y un registro completo de llamadas — mapeados a los marcos que tus auditores ya utilizan.

SOC 2ISO 27001ISO 42001HIPAAGDPREU AI ActNIST AI RMFFINRA

Abre tus herramientas a los agentes — en tus términos.

Antepón un gateway gestionado a cada servidor MCP: aprobado antes de invocar, analizado en ambos sentidos, registrado y a un clic de la parada total.

MCP Gateway seguro para agentes de IA | Cortex AI OS