AgentesGuía

Qué es MCP (Model Context Protocol) y cómo conecta la IA con tus herramientas

MCP es el estándar abierto que conecta Claude, ChatGPT o Cursor con tus archivos y aplicaciones. Cómo funciona, quién lo soporta, cómo instalarlo y sus riesgos.

12 min

MCP (Model Context Protocol) es un estándar abierto que define cómo una aplicación de IA, como Claude, ChatGPT, VS Code o Cursor, se conecta con herramientas y datos externos: tus archivos, GitHub, una base de datos, Notion. Una integración escrita una vez como «servidor MCP» funciona en cualquier aplicación compatible. Lo presentó Anthropic el 25 de noviembre de 2024 y desde el 9 de diciembre de 2025 pertenece a la Agentic AI Foundation, bajo la Linux Foundation.

Si un agente de IA es un modelo que decide qué hacer y usa herramientas para hacerlo, MCP es el enchufe estándar por el que le llegan esas herramientas.

Qué problema resuelve MCP

Antes de MCP, cada asistente tenía su forma propia de conectarse con el exterior y los plugins de uno no servían en otro. Con diez asistentes y cien servicios, hacían falta mil integraciones.

MCP cambia la cuenta. El servicio publica un servidor MCP; cada asistente implementa una vez la parte cliente; y todos hablan con todos. La propia especificación reconoce que se inspira en el Language Server Protocol, el estándar que permitió que cualquier editor de código entendiera cualquier lenguaje de programación. La documentación del SDK de agentes de OpenAI usa otra comparación: «piensa en MCP como un puerto USB-C para aplicaciones de IA».

De Anthropic a la Linux Foundation: quién manda en MCP

Anthropic lo publicó como código abierto el 25 de noviembre de 2024, con la especificación, los SDK, soporte para servidores locales en Claude Desktop y un repositorio de servidores ya hechos (Google Drive, Slack, GitHub, Git, Postgres, Puppeteer).

El paso que lo convirtió en estándar de verdad llegó de la competencia. El 21 de mayo de 2025, OpenAI añadió servidores MCP remotos a su API y se unió al comité que dirigía el protocolo. El 9 de diciembre de 2025, Anthropic donó MCP a la Agentic AI Foundation (AAIF), un fondo de la Linux Foundation cofundado por Anthropic, Block y OpenAI, con Google, Microsoft, AWS, Cloudflare y Bloomberg como miembros principales. Sus proyectos fundacionales fueron MCP, goose (el agente de Block) y AGENTS.md (de OpenAI).

La fundación pone el paraguas legal, pero no decide la dirección técnica. Eso lo hacen los mantenedores, y según las normas de gobierno los puestos son de personas, sin sillas reservadas para empresas. A octubre de 2026 lo lideran David Soria Parra y Den Delimarsky, con mantenedores principales que trabajan en Anthropic, Microsoft, Google y AWS. La licencia es Apache 2.0.

En cifras oficiales: más de 10.000 servidores públicos activos y 97 millones de descargas mensuales de los SDK en diciembre de 2025; en julio de 2026, cerca de 500 millones de descargas al mes.

Cómo funciona MCP: anfitrión, cliente y servidor

La documentación de arquitectura define tres papeles:

  • Anfitrión (host): la aplicación de IA que usas. Claude Desktop, Claude Code, VS Code.
  • Cliente: el componente del anfitrión que mantiene la conexión con un servidor. El anfitrión crea un cliente por cada servidor conectado.
  • Servidor: el programa que da acceso a algo concreto (tus archivos, un repositorio, una base de datos) y se lo ofrece al cliente.

Por debajo, los mensajes son JSON-RPC 2.0, un formato sencillo de peticiones y respuestas en JSON.

Un ejemplo de punta a punta. Tienes Claude Desktop con el servidor de GitHub conectado y escribes «¿qué pull requests tengo pendientes de revisar?». El modelo ve, junto a tu mensaje, la lista de herramientas que ofrece el servidor y sus descripciones. Decide llamar a la que lista pull requests, con unos parámetros. La aplicación te pide permiso (o no, según cómo la tengas configurada), el servidor llama a la API de GitHub con tu token y devuelve el resultado. El modelo lo lee y te responde. Nunca toca GitHub directamente: pide, y el anfitrión ejecuta.

Lo que ofrece un servidor: herramientas, recursos y prompts

La especificación distingue tres tipos de cosas, según quién decide usarlas:

TipoQuién decide usarloEjemplo
Herramientas (tools)El modeloCrear una incidencia o escribir un archivo
Recursos (resources)La aplicaciónEl historial de git
PromptsTúUn comando como /revisar-pr

Las herramientas son funciones que hacen algo o traen información: crear una incidencia, consultar una tabla, escribir un archivo. Los recursos son datos que la aplicación añade como contexto, como el contenido de un archivo o el historial de git. Los prompts son plantillas preparadas para tareas habituales, que eliges tú, por ejemplo desde un menú.

Las herramientas son lo más usado, y su descripción importa más de lo que parece: es el texto que lee el modelo para decidir si la usa y cómo. Una de las más habituales es la búsqueda en documentos, la base de RAG.

Lo que puede pedir el servidor: la elicitación

El canal también funciona al revés. Con la elicitación (elicitation), un servidor puede pedir un dato que le falta durante una operación, por ejemplo qué cuenta usar o una confirmación, y la aplicación te lo pregunta. En la versión actual de la especificación es la única petición del servidor al cliente que sigue vigente: el muestreo (sampling, que permitía al servidor pedir texto al modelo del cliente), las raíces (roots) y el registro de mensajes (logging) quedaron obsoletos y se podrán eliminar a partir de julio de 2027.

Local o remoto: los dos transportes

  • stdio: el servidor es un programa que la aplicación arranca en tu ordenador y con el que habla por la entrada y salida estándar. Es lo normal para acceder a archivos o herramientas locales. Las credenciales se pasan por variables de entorno.
  • HTTP transmisible (Streamable HTTP): el servidor está en internet y cada mensaje es una petición HTTP. Es lo normal para servicios en la nube (Notion, GitHub, Stripe). La autorización, cuando la hay, sigue OAuth 2.1: inicias sesión en el servicio y la aplicación recibe un permiso limitado.

El transporte antiguo HTTP+SSE está obsoleto desde la especificación de marzo de 2025. Si un tutorial te da una dirección que acaba en /sse, probablemente esté viejo.

Qué cambió en la especificación de julio de 2026

La versión vigente es la 2026-07-28, y es el cambio más grande desde el lanzamiento. Sus autores lo resumen así: MCP pasa de ser «un protocolo bidireccional con estado a un protocolo de petición y respuesta sin estado». Desaparece el saludo inicial (initialize) y la cabecera de sesión: cada petición lleva su versión y sus capacidades. Los servidores tienen que implementar un método nuevo, server/discover. Y hay extensiones oficiales, como MCP Apps (interfaces interactivas dentro del chat, presentada en enero de 2026) y las tareas de larga duración.

En la práctica: si lees un tutorial de 2025 que habla de sesiones, del saludo inicial o de «las tres primitivas del cliente», está descrito sobre el modelo anterior.

Quién soporta MCP (octubre de 2026)

A octubre de 2026, MCP funciona en las herramientas de casi todos los grandes:

Claude

Fue el primero. Claude Desktop admite servidores locales desde noviembre de 2024, configurados como explica la documentación de MCP. En la web, en el escritorio y en Cowork, los servidores remotos se añaden como «conectores personalizados» en todos los planes; el gratuito admite uno solo. Claude Code acepta locales y remotos con claude mcp add.

ChatGPT y la API de OpenAI

Según la documentación de ChatGPT, la app de escritorio y Codex admiten servidores MCP, y la versión web usa herramientas MCP remotas a través de plugins. Para desarrolladores, la Responses API acepta servidores remotos desde mayo de 2025, igual que el SDK de agentes, como recoge la guía de OpenAI.

Google

La API de Gemini se conecta a servidores remotos, solo con HTTP transmisible. Google Cloud ofrecía en abril de 2026 más de 50 servidores MCP gestionados por Google para sus propios servicios.

Microsoft y GitHub

VS Code tiene soporte estable desde la versión 1.102, de julio de 2025. GitHub Copilot lo admite en VS Code, JetBrains, Visual Studio, Xcode, Eclipse, su CLI y su agente en la nube, aunque en los planes Business y Enterprise viene desactivado hasta que la organización lo permite. Copilot Studio, la plataforma de agentes de Microsoft, lo tiene disponible desde mayo de 2025.

Cursor

El editor acepta servidores locales y remotos, configurados en un archivo .cursor/mcp.json, según su documentación.

Un aviso para quien siga guías antiguas: Gemini CLI, que fue de las primeras herramientas de Google con MCP, dejó de funcionar para cuentas personales el 18 de junio de 2026. Su sustituto, Antigravity CLI, mantiene MCP.

Cómo se conecta un servidor MCP: dos ejemplos reales

En Claude Desktop, un servidor local

Este es el ejemplo de la documentación oficial: dar a Claude acceso al Escritorio y a Descargas con el servidor de archivos de referencia. Se abre desde Claude, Ajustes, Desarrollador, «Editar configuración», que abre el archivo claude_desktop_config.json (en macOS está en ~/Library/Application Support/Claude/; en Windows, en %APPDATA%\Claude\):

{
  "mcpServers": {
    "filesystem": {
      "command": "npx",
      "args": [
        "-y",
        "@modelcontextprotocol/server-filesystem",
        "/Users/username/Desktop",
        "/Users/username/Downloads"
      ]
    }
  }
}

Cambia username por tu usuario (en Windows, rutas como C:\\Users\\username\\Desktop), guarda y reinicia Claude. Necesitas Node.js instalado, porque npx es quien descarga y arranca el servidor. Las carpetas de la lista son las únicas a las que tendrá acceso: no pongas tu carpeta personal entera.

En Claude Code, local o remoto

Claude Code los añade desde la terminal. Un servidor remoto, el oficial de Notion:

claude mcp add --transport http notion https://mcp.notion.com/mcp

Y uno local, que se arranca como un programa, con su clave en una variable de entorno:

claude mcp add --env AIRTABLE_API_KEY=TU_CLAVE --transport stdio airtable -- npx -y airtable-mcp-server

Por defecto el servidor queda solo para ti en ese proyecto. Con --scope project se guarda en un archivo .mcp.json que puedes compartir con tu equipo en el repositorio. claude mcp list enseña lo que tienes conectado.

En VS Code y Cursor la idea es la misma (un archivo JSON con la lista de servidores); el formato exacto está en su documentación, enlazada más arriba.

Servidores MCP útiles y quién los mantiene

Lo más seguro es usar el servidor oficial que mantiene cada servicio. Algunos, a octubre de 2026.

Para programar, el de GitHub da acceso a repositorios, incidencias y pull requests; se conecta en https://api.githubcopilot.com/mcp/ y tiene su repositorio. El de Playwright, de Microsoft, deja que el agente maneje un navegador; se instala con el paquete @playwright/mcp (repositorio). Context7, de Upstash, da a los asistentes de código documentación actualizada de librerías, en https://mcp.context7.com/mcp. Y el de Sentry permite consultar los errores de tu aplicación, en https://mcp.sentry.dev/mcp.

Para el trabajo de cada día, Notion ofrece leer y editar páginas y bases de datos en https://mcp.notion.com/mcp, y Atlassian da acceso a Jira y Confluence en https://mcp.atlassian.com/v2/mcp. Stripe gestiona clientes, pagos y reembolsos desde https://mcp.stripe.com, y Figma ayuda a pasar diseños al código desde https://mcp.figma.com/mcp, aunque solo admite clientes de su catálogo.

El servidor de Stripe da un buen ejemplo: pide confirmación humana antes de ciertas acciones de escritura, como los reembolsos.

El repositorio oficial de servidores mantiene unos pocos de referencia (Filesystem, Fetch, Git, Memory, Time, Sequential Thinking, Everything) y avisa de que son ejemplos, «no soluciones listas para producción». Los antiguos de GitHub, Slack, Postgres o Google Drive se archivaron en mayo de 2025: si un tutorial te los recomienda, busca el oficial del servicio. Para descubrir más existe el registro oficial de MCP, en vista previa desde septiembre de 2025.

Seguridad: lo que puede salir mal con MCP

Un servidor MCP actúa con tus permisos y le pasa texto al modelo. Las dos cosas se han explotado ya, con casos documentados:

  • Envenenamiento de herramientas. Invariant Labs mostró en abril de 2025 que un servidor puede esconder instrucciones en la descripción de una herramienta, invisibles para el usuario pero no para el modelo. En su demostración, una inocente herramienta de sumar hacía que el agente de Cursor enviara la configuración MCP y la clave SSH privada del usuario. También describieron el «cambiazo»: un servidor que modifica la descripción después de que la hayas aprobado.
  • Instrucciones en los datos. En mayo de 2025, la misma empresa usó una incidencia maliciosa en un repositorio público para que un agente con el servidor de GitHub filtrara datos de repositorios privados en un pull request. Subrayaban que no era un fallo del código del servidor sino del diseño: el agente obedece lo que lee. En julio de 2025, General Analysis hizo lo mismo con un ticket de soporte que llevó a un agente con acceso total a una base de datos de Supabase a filtrar una tabla de tokens. Su conclusión: «no se violó ningún permiso; el agente siguió instrucciones en las que nunca debió confiar».
  • Paquetes falsos. En septiembre de 2025, Postmark avisó de que alguien había publicado en npm un servidor que se hacía pasar por el suyo: tras 15 versiones normales, la 1.0.16 copiaba en oculto cada correo enviado a un servidor externo.
  • Fallos en el propio software. JFrog encontró en julio de 2025 una vulnerabilidad crítica en mcp-remote (CVE-2025-6514, gravedad 9,6 sobre 10), un programa muy usado para conectar clientes con servidores remotos: conectar con un servidor malicioso permitía ejecutar comandos en tu ordenador. Se corrigió en la versión 0.1.16.

El patrón de fondo tiene nombre: Simon Willison lo llamó la «trifecta letal». Si un agente tiene a la vez acceso a datos privados, lee contenido de fuera y puede comunicarse con el exterior, alguien puede robarte los datos con un texto bien escrito. Con MCP es facilísimo reunir las tres cosas sin darte cuenta: basta con conectar el correo, el navegador y GitHub en la misma sesión.

Lo que la especificación pide a las aplicaciones va en esa línea: obtener el consentimiento explícito del usuario antes de ejecutar herramientas y que siempre haya una persona que pueda denegar una llamada. Lo que puedes hacer tú:

  1. Instala servidores del propio fabricante o de fuentes que puedas auditar. Comprueba el nombre exacto del paquete.
  2. Lee el comando que arranca un servidor local antes de aceptarlo. Ejecuta código en tu máquina.
  3. Da el mínimo permiso: tokens de solo lectura cuando basten, carpetas concretas, nunca credenciales de administrador.
  4. No mezcles en la misma sesión servidores que leen contenido de terceros (correo, web, incidencias públicas) con servidores que pueden escribir o enviar cosas.
  5. Deja activadas las confirmaciones para lo que borra, envía o paga.
  6. Desconecta lo que no uses. Menos herramientas, menos superficie de ataque y menos tokens gastados.

Por dónde seguir

Preguntas frecuentes

¿Hace falta saber programar para usar MCP?

Para usar servidores remotos, no: en Claude se añaden como conectores con una dirección web y se autoriza el acceso desde el navegador. Para servidores locales hay que editar un archivo de configuración y tener instalado Node.js o Python, según el servidor. Escribir un servidor propio sí es programar, aunque los SDK oficiales lo dejan en pocas decenas de líneas.

¿Qué diferencia hay entre MCP y una API?

Una API es la puerta de entrada de un servicio concreto, con sus propias reglas. MCP es una forma común de que cualquier aplicación de IA descubra qué herramientas hay y cómo llamarlas. Un servidor MCP suele ser una capa fina sobre la API del servicio, que la traduce al idioma que entienden todos los asistentes.

¿Qué es A2A y en qué se diferencia de MCP?

A2A (Agent2Agent) es un protocolo para que dos agentes de IA hablen entre sí y se repartan trabajo. Google lo aportó a la Linux Foundation en junio de 2025. MCP conecta un agente con herramientas y datos; A2A conecta agentes con otros agentes. Pueden convivir en el mismo sistema.

¿Cuesta dinero usar MCP?

El protocolo es abierto y gratuito, con licencia Apache 2.0. Pagas lo de siempre: el modelo que lo usa y, si lo tiene, el servicio al que conectas. Ojo con un coste escondido: la descripción de cada herramienta ocupa tokens en cada petición, así que conectar decenas de servidores que no usas encarece y empeora las respuestas.

Escrito por

Equipo editorial

No te pierdas nada.

Lo importante de la semana en IA, en un email que se lee en cinco minutos.