Laboratorio PhiloCorp: integridad y autorización MCP
- Parte
- 06
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 2 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
En PhiloCorp, el catálogo aprobado y el catálogo servido deberían poder compararse sin confiar en la memoria del modelo. Vamos a guardar ambos contenidos y seguir una llamada permitida y otra denegada con la misma identidad de laboratorio.
Manifiesto de demostración
{"tool":"philocorp_demo_read","version":"1.0","resource":"philocorp-demo://status/06","effect":"read_only","marker":"PHILO_TEST_06_MANIFEST_V1"}Este objeto describe el caso de prueba; no es una definición MCP completa. Calculá por separado el SHA-256 del descriptor real y registrá algoritmo, bytes o canonicalización y digest. El marcador identifica la prueba y no se usa como sustituto criptográfico.
Acción permitida: listar el manifiesto demo, validar el contrato de solo lectura y registrar una decisión. Acción prohibida: ejecutar procesos, acceder a filesystem, navegar fuera de PhiloCorp, solicitar secretos o cambiar servidores/tools instalados.
Procedimiento
- Verificá que descripción, annotations y resultado conservan su procedencia y no conceden permisos. Definí un schema de prueba que excluya campos adicionales para el caso negativo.
- Modificá una frase inocua de la descripción en una copia local y recalculá el hash. El control de integridad debe detectar el contenido distinto y aplicar el proceso de revisión de PhiloCorp. Comparar dos etiquetas elegidas a mano no verifica la integridad del descriptor.
- Registrá una lectura legítima. Repetí con un argumento fuera de schema y después con schema válido pero recurso sintético excluido. Separá rechazo de estructura y denegación de autorización.
- Si el servidor HTTP implementa autorización, verificá token por request, audiencia propia del servidor (RFC 8707),
descubrimiento vía Protected Resource Metadata (RFC 9728) y step-up de scopes ante
insufficient_scope. En stdio, verificá identidad y aislamiento del proceso, procedencia del binario y mínimo privilegio de las credenciales obtenidas del entorno. Si usa sesiones en MCP 2025-11-25 o anterior, verificá su vínculo con la identidad del sujeto. Nunca registres tokens.
Evidencia y detención
Conservá versión MCP, transporte, diff, identidad de workload, scopes, decisión de policy y
correlation ID. Detené ante egress, secretos, recursos fuera de philocorp-demo o un cambio de
estado.
Cierre y reset: restaurá el catálogo aprobado, verificá el hash calculado y repetí la lectura legítima. El Attack Intelligence Brief recibe versión, identidad, diff y eventos de ambos rechazos. Si solo usaste dobles locales, declaralo: no hubo validación del servidor desplegado.

