Enumeración de superficie agentic/RAG/MCP
- Parte
- 03
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 4 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Superficie: Agente / RAG / MCP ATLAS: AML.T0006 (Active Scanning), AML.T0040 (AI Model Inference API Access), AML.T0064 (Gather RAG-Indexed Targets), AML.T0085 (Data from AI Services) · Fase: Recon activo
Una identidad de laboratorio ve tres herramientas en PhiloCorp y otra ve cinco. Antes de llamarlo inconsistencia, mirá los permisos: puede ser exactamente el aislamiento esperado. El inventario útil dice quién ve cada capacidad y qué falta verificar para usarla.
Vamos a recorrer agentes, MCP y recuperación de documentos sin convertir el listado en una prueba de ejecución. El resultado es un mapa de capacidades declaradas, con evidencia por identidad y preguntas pendientes para las técnicas posteriores.
Superficie de ataque
Endpoints de descubrimiento (agent cards, listados MCP), metadata de citación de RAG, y catálogos de tools.
Precondiciones
- Alcance de red a los endpoints del sistema de IA.
- Inventario o hipótesis documentadas que justifiquen qué rutas consultar.
- Identidades de laboratorio, presupuesto de solicitudes y política de exposición esperada.
Cómo testearlo
-
Agent cards. En A2A 1.0, la ruta de descubrimiento es
/.well-known/agent-card.json; también puede haber una URL entregada por configuración o catálogo. Consultá sólo las incluidas en el alcance. Registrá interfaces, versión de protocolo, capacidades y autenticación declaradas. Una card pública puede ser parte del diseño; la card extendida se obtiene mediante una operación autenticada cuando está soportada. Las skills declaradas en A2A describen capacidades del agente y no equivalen necesariamente a paquetes de instrucciones instalables. -
Capacidades MCP. Con el transporte y las identidades autorizados, consultá el catálogo y su paginación. En MCP 2026-07-28, el protocolo base no conserva sesión implícita: cada solicitud lleva su versión y capacidades del cliente. Una aplicación sí puede mantener estado explícito, como tareas; no confundas esas dos capas.
tools/listpuede variar según la autorización de la solicitud. Compará por identidad y momento, registrando la política esperada. Incluí recursos y prompts del servidor cuando estén disponibles; roots es una capacidad del cliente, no otro catálogo del servidor. El listado no garantiza los permisos efectivos sobre cada herramienta, parámetro o recurso.La autorización es opcional en MCP. Cuando se implementa sobre HTTP, la especificación recomienda su marco de autorización basado en OAuth; no se aplica de la misma manera a stdio. Dentro de ese marco hay requisitos de OAuth 2.1, audiencia y Resource Indicators (RFC 8707), y Protected Resource Metadata (RFC 9728). Para descubrir metadata, seguí el challenge del servidor o la ruta well-known que corresponda al recurso: no asumas que siempre está en la raíz. El detalle operativo está en la Parte 06.
-
Catálogo expuesto por el agente. Preferí metadata y documentación autorizada. Si el RoE permite una consulta al agente, pedí sólo capacidades declaradas y no fuerces revelación de instrucciones, secretos o rutas internas.
-
RAG recon. Analizá citaciones, procedencia, versión de índice, ACL por documento o chunk, aislamiento por tenant, filtros y comportamiento ante resultado vacío. Usá corpus sintético o consultas autorizadas; no extraigas contenido para medir granularidad. Esta actividad mapea a AML.T0064 (Gather RAG-Indexed Targets).
-
Endpoints autorizados. Consultá sólo rutas incluidas en el inventario o derivadas de metadata autorizada. Definí límite de requests, tasa, costo y stop condition antes del sondeo.
-
Documentá componentes y flujos. UI, gateway, orquestación, agentes, herramientas, recuperación e inferencia, con identidad y fronteras por operación. Incluí dependencias transversales: un mapa de componentes no implica que todos formen una cadena lineal.
Límites y validación coordinada
- Cada request debe tener propósito, identificador de prueba y límite de costo. Coordiná con defensa la observación de alertas y detenete ante degradación, acceso fuera de scope o un cambio de estado no planificado.
Checklist de verificación
- Agentes y agent cards enumerados
- Servidores MCP y su catálogo de tools volcados (con cada credencial autorizada, si hay varias)
- Recuperación caracterizada con evidencia, separando configuración declarada de observada
- Mapa de superficie por capas con permisos y trust boundaries
- Identidad, scopes, aislamiento de tenants y aprobaciones humanas documentados
Laboratorio PhiloCorp
El primer ejemplo muestra el descubrimiento de una card A2A; el segundo, el cuerpo JSON-RPC de un listado para MCP 2026-07-28. En el laboratorio, usá un cliente configurado para el transporte y la autorización acordados. Estos fragmentos no son solicitudes para enviar a Internet.
GET /.well-known/agent-card.json HTTP/1.1
Host: agent.philocorp.invalid
Accept: application/json{
"jsonrpc": "2.0",
"id": "philocorp-recon-01",
"method": "tools/list",
"params": {
"_meta": {
"io.modelcontextprotocol/protocolVersion": "2026-07-28",
"io.modelcontextprotocol/clientCapabilities": {},
"io.modelcontextprotocol/clientInfo": {
"name": "philocorp-recon",
"version": "1.0.0"
}
}
}
}Documentá status, autenticación requerida, esquema y paginación. Detené la enumeración cuando se alcance el límite de evidencia definido o el catálogo deje de cambiar una decisión.
Impacto y escalada
Delimita el conjunto de técnicas aplicables de las partes 04-07 y prioriza crown jewels para la metodología.
Remediación
Compará lo expuesto con la política del servicio. Si un catálogo es público por diseño y sólo contiene información pública, no hay un hallazgo por el mero listado. Si revela datos restringidos, aplicá autorización y minimizá la metadata. En ambos casos, verificá permisos en la invocación: ocultar una herramienta no sustituye controlar quién puede usarla.
El brief recibe el inventario por identidad y las rutas habilitadas para pruebas. La validación de detección completa el mapa con otra pregunta: qué parte de esas solicitudes puede observar el equipo defensor.

