BRIEFING DE SEGURIDAD · 13.08.2026 DEENFRES

Práctica e Implementación

SASE ve HTTPS al LLM, no los Intentos

Por Benedikt Langer · 21 de julio de 2026 · 6 min de lectura

El SASE clásico ve la sesión HTTPS hacia el LLM – no la intención en su interior. Cuando los agentes de IA invocan herramientas vía MCP, proxy y filtros de URL actúan demasiado tarde: el momento de la intención precede al punto de inspección de red.

Lo más importante en resumen

  • Visión de paquetes ≠ visión de intención. Un túnel TLS válido hacia un endpoint LLM permitido no dice nada sobre tool-calls ni exfiltración de datos.
  • MCP multiplica la superficie de ataque. Los agentes descubren e invocan herramientas – a menudo más allá de las antiguas hipótesis DLP «el usuario pega en el navegador».
  • El control necesita dos canales. Model-Proxy y Tool-Gateway (política en la ruta MCP) deben correlacionar intención y acción.

Relacionado: Cursor lanza git.exe desde la raíz del repositorio  ·  ¿Qué es Zero Trust? Definición, principio y componentes  ·  OWASP Agentic AI Top 10: cuando los agentes de IA se convierten en la mayor superficie de ataque

La brecha de arquitectura en una frase

SASE y Secure Web Gateways se diseñaron para clasificar el tráfico de usuarios, descifrarlo y confrontarlo con reglas de URL, malware y DLP. En los flujos de trabajo agenticos esa premisa se rompe. El proxy ve una conexión cifrada y permitida hacia un proveedor de LLM. No ve que un agente, mediante Model Context Protocol, conecta repositorios internos, tickets o bases de conocimiento como herramienta y extrae contenidos.

Artículos especializados de julio de 2026 (entre otros, The Hacker News sobre el punto ciego SASE-IA) lo formulan como brecha de intención: la decisión y la llamada a la herramienta ocurren antes de que el paquete llegue a la inspección de red clásica – o discurren por canales que el proxy de borde nunca ve (agentes locales, plugins de IDE, servidores MCP privados).

Definición · MCP

Model Context Protocol es un protocolo abierto con el que los agentes de IA descubren e invocan herramientas y fuentes de datos. Separa el canal del modelo de la ejecución de herramientas – y, con ello, también las superficies de control.

Por qué los escenarios clásicos de DLP ya no bastan

El modelo clásico: los empleados abren el navegador, pegan texto y el HTTPS sale de la empresa. Controles: CASB, SWG, aislamiento de navegador, DLP de prompts. Los agentes de endpoint y los agentes nativos del IDE eluden partes de esta cadena. Operan en el host, mantienen el contexto en local y contactan servidores MCP internos o en SaaS.

Los servidores MCP no gestionados multiplican el riesgo. Las estimaciones del mercado hablan de decenas de miles de servidores MCP públicos – sin que la seguridad disponga de inventario, estándar de autenticación ni pista de auditoría de forma generalizada. Quien solo «bloquea el dominio de ChatGPT» se salta por completo la vía del agente.

Qué deben reestructurar los equipos de seguridad

Primero, inventario: ¿qué agentes se ejecutan (IDE, escritorio, lado servidor)? ¿qué servidores MCP están permitidos? ¿qué identidades y secretos usan? Segundo, política en el canal de herramientas: listas de permitidos para tools, saneado de parámetros, clasificación de datos antes de la llamada y registro de cada acceso a tools con usuario/agente/contexto.

Tercero, correlación: el proxy del modelo (prompt/respuesta) y la pasarela MCP (ejecución de tools) deben poder leerse de forma conjunta. Si no, la intención queda aislada en el prompt y la acción en el log de tools – justo la brecha que se explota en los escenarios actuales de exfiltración por agentes.

Capa de control Qué ve Qué suele pasar por alto
SASE / SWG Dominio de destino, metadatos TLS, en su caso payload tras descifrado Intención del tool MCP, llamadas locales del agente
CASB / SaaS-DLP Actividad de apps en SaaS conocidos Servidores MCP privados, agentes de IDE
MCP-Gateway Nombre del tool, args, identidad, resultado Sin correlación con el modelo: contexto del prompt

Fuente: valoración de SecurityToday según el panorama del sector en julio de 2026

Arranque pragmático sin big bang

Ninguna empresa necesita mañana la «AI-Security-Platform of everything». Un arranque sólido: inventario de agentes en ingeniería y áreas de negocio, default-deny para servidores MCP desconocidos, no hardcodear secretos en contextos de agente y un piloto de gateway en las rutas de herramientas más productivas (repos de código, sistemas de tickets, wikis internas).

Primeros controles

  • Inventario de agentes y MCP con propietario y clases de datos
  • Allowlist para servidores MCP y herramientas en prod
  • Logging: quién, qué herramienta, qué recurso, qué alcance de salida
  • Ampliar las reglas SASE a los endpoints de agentes

SASE sigue siendo relevante para el borde de red y SaaS. Solo que ya no es la única verdad sobre el trabajo impulsado por IA. Quien no controla la intención y la ejecución de herramientas no controla el flujo real de datos.

Preguntas frecuentes

Cada pregunta está cerrada. Un toque desbloquea la respuesta.

¿Basta la inspección TLS en el SASE para los agentes de IA?

Solo en parte. Puede ver dominios y, en su caso, payloads. El intent de herramientas MCP y la ejecución local del agente no los cubre de forma fiable.

¿Cuál es la diferencia entre un Model-Proxy y un MCP-Gateway?

El Model-Proxy controla prompt y respuesta hacia el LLM. El MCP-Gateway controla llamadas a herramientas y fuentes de datos. Ambos canales deben correlacionarse.

¿Tiene sentido prohibir por defecto los servidores MCP públicos?

Como default-deny, sí, más una lista blanca de servidores verificados. Un «todo abierto» no escala en entornos regulados.

¿Afecta esto solo a los IDE de desarrollo?

No. Agentes server-side, automatizaciones y herramientas de negocio usan los mismos patrones – a menudo con derechos de datos más amplios.

¿Cuál es el paso más rápido para reducir el riesgo?

Inventario de agentes productivos, bloqueo de servidores MCP desconocidos e higiene de secretos en las configuraciones de agentes.

Recomendaciones de la redacción

RecomendadoCursor lanza git.exe desde la raíz del repositorioRecomendadoUn paquete npm que robó las claves privadasRecomendado¿Qué es Zero Trust? Definición, principio y componentes

Más de la red MBF Media

cloudmagazinCloudFront 5xx: qué deben revisar los equipos con VPC OriginsMyBusinessFutureEl punto ciego de los líderes digitales: por qué los bancos fallan en el caos de datos pese a altas inversiones en TIDigital ChiefsCómo frenar el open source sin prohibirlo

Fuente de la imagen: generada con IA (julio 2026)

Lectura adicional

Práctica e Implementación · 31 de julio de 2026

Anthropic: Claude vulneró tres empresas

Claude de Anthropic superó tres evaluaciones cibernéticas: errores en Harness, malware en PyPI y lista de verificación para CISOs.

Práctica e Implementación · 29 de julio de 2026

Codex Security: CLI abierta alimenta a OpenAI

Codex Security CLI: Código del cliente bajo Apache-2.0 abierto, Backend de escaneo en fase beta limitada contra infraestructura de OpenAI.

Una revista de Evernine Media GmbH