Saltar al contenido
PhiloCyber logo
Índice de la guía

Enumeración de superficie agentic/RAG/MCP

Parte
03
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
4 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Superficie: Agente / RAG / MCP ATLAS: AML.T0006 (Active Scanning), AML.T0040 (AI Model Inference API Access), AML.T0064 (Gather RAG-Indexed Targets), AML.T0085 (Data from AI Services) · Fase: Recon activo

Una identidad de laboratorio ve tres herramientas en PhiloCorp y otra ve cinco. Antes de llamarlo inconsistencia, mirá los permisos: puede ser exactamente el aislamiento esperado. El inventario útil dice quién ve cada capacidad y qué falta verificar para usarla.

Vamos a recorrer agentes, MCP y recuperación de documentos sin convertir el listado en una prueba de ejecución. El resultado es un mapa de capacidades declaradas, con evidencia por identidad y preguntas pendientes para las técnicas posteriores.

Superficie de ataque

Endpoints de descubrimiento (agent cards, listados MCP), metadata de citación de RAG, y catálogos de tools.

Precondiciones

  • Alcance de red a los endpoints del sistema de IA.
  • Inventario o hipótesis documentadas que justifiquen qué rutas consultar.
  • Identidades de laboratorio, presupuesto de solicitudes y política de exposición esperada.

Cómo testearlo

  1. Agent cards. En A2A 1.0, la ruta de descubrimiento es /.well-known/agent-card.json; también puede haber una URL entregada por configuración o catálogo. Consultá sólo las incluidas en el alcance. Registrá interfaces, versión de protocolo, capacidades y autenticación declaradas. Una card pública puede ser parte del diseño; la card extendida se obtiene mediante una operación autenticada cuando está soportada. Las skills declaradas en A2A describen capacidades del agente y no equivalen necesariamente a paquetes de instrucciones instalables.

  2. Capacidades MCP. Con el transporte y las identidades autorizados, consultá el catálogo y su paginación. En MCP 2026-07-28, el protocolo base no conserva sesión implícita: cada solicitud lleva su versión y capacidades del cliente. Una aplicación sí puede mantener estado explícito, como tareas; no confundas esas dos capas.

    tools/list puede variar según la autorización de la solicitud. Compará por identidad y momento, registrando la política esperada. Incluí recursos y prompts del servidor cuando estén disponibles; roots es una capacidad del cliente, no otro catálogo del servidor. El listado no garantiza los permisos efectivos sobre cada herramienta, parámetro o recurso.

    La autorización es opcional en MCP. Cuando se implementa sobre HTTP, la especificación recomienda su marco de autorización basado en OAuth; no se aplica de la misma manera a stdio. Dentro de ese marco hay requisitos de OAuth 2.1, audiencia y Resource Indicators (RFC 8707), y Protected Resource Metadata (RFC 9728). Para descubrir metadata, seguí el challenge del servidor o la ruta well-known que corresponda al recurso: no asumas que siempre está en la raíz. El detalle operativo está en la Parte 06.

  3. Catálogo expuesto por el agente. Preferí metadata y documentación autorizada. Si el RoE permite una consulta al agente, pedí sólo capacidades declaradas y no fuerces revelación de instrucciones, secretos o rutas internas.

  4. RAG recon. Analizá citaciones, procedencia, versión de índice, ACL por documento o chunk, aislamiento por tenant, filtros y comportamiento ante resultado vacío. Usá corpus sintético o consultas autorizadas; no extraigas contenido para medir granularidad. Esta actividad mapea a AML.T0064 (Gather RAG-Indexed Targets).

  5. Endpoints autorizados. Consultá sólo rutas incluidas en el inventario o derivadas de metadata autorizada. Definí límite de requests, tasa, costo y stop condition antes del sondeo.

  6. Documentá componentes y flujos. UI, gateway, orquestación, agentes, herramientas, recuperación e inferencia, con identidad y fronteras por operación. Incluí dependencias transversales: un mapa de componentes no implica que todos formen una cadena lineal.

Límites y validación coordinada

  • Cada request debe tener propósito, identificador de prueba y límite de costo. Coordiná con defensa la observación de alertas y detenete ante degradación, acceso fuera de scope o un cambio de estado no planificado.

Checklist de verificación

  • Agentes y agent cards enumerados
  • Servidores MCP y su catálogo de tools volcados (con cada credencial autorizada, si hay varias)
  • Recuperación caracterizada con evidencia, separando configuración declarada de observada
  • Mapa de superficie por capas con permisos y trust boundaries
  • Identidad, scopes, aislamiento de tenants y aprobaciones humanas documentados

Laboratorio PhiloCorp

El primer ejemplo muestra el descubrimiento de una card A2A; el segundo, el cuerpo JSON-RPC de un listado para MCP 2026-07-28. En el laboratorio, usá un cliente configurado para el transporte y la autorización acordados. Estos fragmentos no son solicitudes para enviar a Internet.

GET /.well-known/agent-card.json HTTP/1.1
Host: agent.philocorp.invalid
Accept: application/json
{
  "jsonrpc": "2.0",
  "id": "philocorp-recon-01",
  "method": "tools/list",
  "params": {
    "_meta": {
      "io.modelcontextprotocol/protocolVersion": "2026-07-28",
      "io.modelcontextprotocol/clientCapabilities": {},
      "io.modelcontextprotocol/clientInfo": {
        "name": "philocorp-recon",
        "version": "1.0.0"
      }
    }
  }
}

Documentá status, autenticación requerida, esquema y paginación. Detené la enumeración cuando se alcance el límite de evidencia definido o el catálogo deje de cambiar una decisión.

Impacto y escalada

Delimita el conjunto de técnicas aplicables de las partes 04-07 y prioriza crown jewels para la metodología.

Remediación

Compará lo expuesto con la política del servicio. Si un catálogo es público por diseño y sólo contiene información pública, no hay un hallazgo por el mero listado. Si revela datos restringidos, aplicá autorización y minimizá la metadata. En ambos casos, verificá permisos en la invocación: ocultar una herramienta no sustituye controlar quién puede usarla.

El brief recibe el inventario por identidad y las rutas habilitadas para pruebas. La validación de detección completa el mapa con otra pregunta: qué parte de esas solicitudes puede observar el equipo defensor.

Enumeración de superficie agentic/RAG/MCP | PhiloCyber