Guía · Fundamentos

¿WTF es MCP?

El USB-C de la IA. Todos los agentes de esta serie lo usan.

El enchufe que permite a cualquier agente de IA usar cualquier herramienta. Lo creó Anthropic, lo adoptaron todos sus rivales, lo cedió a una fundación y hoy se descarga cien millones de veces al mes. Qué es, por qué importa y qué no resuelve.

En una frase

MCP, el Model Context Protocol, es un estándar abierto que permite a cualquier modelo de IA conectarse a cualquier herramienta, archivo, base de datos o servicio a través de un enchufe común. Antes, cada conexión entre un agente y un sistema se hacía a medida. Ahora, una herramienta que se construye una vez funciona con todos los agentes.

La comparación habitual es el USB-C, y es acertada: un puerto, cualquier dispositivo. Es la razón de que OpenClaw pueda usar tu calendario, Cowork pueda leer tus archivos, Paperclip pueda pasar trabajo entre agentes de distintos proveedores y una empresa de Polsia pueda cobrar. Todos los agentes de esta serie lo hablan.

En cifras — septiembre de 2026

Nov 2024Anthropic publica MCP como estándar abierto
Dic 2025Anthropic lo cede a la Agentic AI Foundation, dentro de la Linux Foundation, que cofunda con OpenAI y Block
97 Mde descargas mensuales de las bibliotecas oficiales de Python y TypeScript en marzo de 2026
+10.000servidores MCP públicos a mediados de 2026, frente a unos pocos cientos en los primeros meses
+300clientes MCP, aplicaciones que pueden usar esos servidores, de Claude y ChatGPT a Cursor y VS Code
+30vulnerabilidades de seguridad registradas contra servidores y clientes MCP solo en enero y febrero de 2026
2estándares abiertos ya bajo la fundación: MCP, de agente a herramienta, y A2A, de agente a agente

El problema que resolvió

Un modelo de IA, por sí solo, solo puede leer lo que escribes y devolverte texto. Para ser un agente tiene que llegar a cosas: tu bandeja de entrada, una hoja de cálculo, una base de datos, un navegador, un sistema de pagos.

Hasta finales de 2024, eso suponía una integración a medida para cada pareja. Conectar Claude a Slack: un desarrollo. Conectar GPT a Slack: otro. Conectar cualquiera de los dos a tu CRM: dos más. El número de integraciones crecía como modelos por herramientas, y cada empresa que construía un agente volvía a hacer los mismos conectores.

MCP convirtió la multiplicación en una suma. Una herramienta se expone una sola vez, como servidor MCP. Cualquier modelo que hable MCP puede usarla. Slack construye un servidor y todos los agentes tienen Slack.

Cómo funciona: las tres piezas

PiezaQué es
HostLa aplicación que estás usando: Claude, ChatGPT, Cursor, OpenClaw. Es la que ejecuta el modelo.
ClienteEl conector, dentro del host, que habla MCP con un servidor.
ServidorEl lado de la herramienta: un pequeño programa que expone un sistema (GitHub, Google Drive, Stripe, tu propia base de datos) como cosas que un agente puede hacer.

Cuando empieza una sesión, el host pregunta a cada servidor conectado qué ofrece. El servidor responde con tres tipos de cosas: herramientas (acciones que puede hacer, como «enviar un correo» o «lanzar una consulta»), recursos (datos que puede entregar, como un archivo o un registro) y prompts (plantillas para tareas habituales). El modelo lee la lista, decide qué necesita y lo llama. Los resultados vuelven en un formato que el modelo puede leer, y el ciclo continúa.

El servidor también puede indicar qué hace cada herramienta (si solo lee o si es destructiva), para que el host te pregunte antes de hacer nada irreversible. Desde la versión del estándar de noviembre de 2025, los servidores en internet se autentican con OAuth, el mismo sistema de inicio de sesión que ya usan tus aplicaciones, y los trabajos largos pueden ejecutarse en segundo plano e informar al terminar.

Quién lo gestiona hoy

Anthropic creó MCP y, cosa poco habitual, lo regaló. En diciembre de 2025 cedió el estándar a la Agentic AI Foundation, un fondo dirigido dentro de la Linux Foundation, cofundado con OpenAI y Block y respaldado por Google, Microsoft, AWS, Cloudflare y Bloomberg. Los cambios pasan ahora por grupos de trabajo públicos y propuestas por escrito, como en los estándares de internet.

El protocolo A2A de Google (Agent2Agent, el estándar para que agentes de empresas distintas hablen entre sí) se unió a la misma fundación. Juntos forman las dos capas de las tuberías de los agentes: MCP conecta un agente con herramientas, A2A conecta agentes entre sí, y ninguno de los dos pertenece a una sola empresa.

Para quien construye sobre agentes, esto es lo importante: los conectores que haces no quedan a merced de la hoja de ruta de un proveedor. Un servidor escrito para Claude funciona en ChatGPT, Cursor, OpenClaw y en lo que salga después.

Dónde te lo encuentras

Seguramente ya has usado MCP sin ver el nombre.

  • Los conectores de Claude y ChatGPT. Cuando vinculas Gmail, Drive o Slack a una app de chat, al otro lado hay un servidor MCP.
  • Cowork y ChatGPT Work. Las aplicaciones a las que acceden, y el navegador integrado, son servidores MCP.
  • Claude Code, Codex, Cursor. Las herramientas para desarrolladores usan MCP para llegar a documentación, bases de datos y sistemas de despliegue. Es donde más arraigado está.
  • OpenClaw y Paperclip. Las skills y los adaptadores son servidores MCP con otro nombre; el propio Paperclip expone un servidor MCP para que otras herramientas puedan manejarlo.
  • Registros. El registro oficial y el de GitHub listan los servidores públicos, ya más de diez mil: una tienda de aplicaciones de capacidades para agentes.

La pega: un enchufe no es una cerradura

MCP estandarizó cómo se conectan los agentes a las cosas. No estandarizó quién puede conectarse a qué, y en la distancia entre esas dos frases es donde viven los problemas de seguridad.

En los dos primeros meses de 2026 se registraron más de treinta vulnerabilidades contra servidores y clientes MCP, una de ellas casi en lo más alto de la escala de gravedad. Las formas que se repiten:

  • Envenenamiento de herramientas. Un servidor malicioso describe su herramienta de una manera y hace otra cosa, o esconde instrucciones en la descripción que lee el modelo. Cisco encontró skills de OpenClaw que hacían justo eso.
  • Prompt injection a través de los datos. Un documento o una web que el agente obtiene por MCP contiene instrucciones que el agente obedece. Sigue siendo el problema sin resolver de todo el sector.
  • Acceso demasiado amplio. Un agente conectado al correo, los archivos y los pagos a través de una docena de servidores está a una mala instrucción de usarlos todos.
  • Servidores de poca confianza. Diez mil servidores públicos son diez mil fragmentos de código que ha escrito alguien. Los registros los listan; no los revisan todos.

El estándar ha reaccionado (OAuth para los servidores remotos, requisitos de seguridad para los clientes, anotaciones en las herramientas) y los proveedores para empresas venden pasarelas que se colocan delante de MCP para aplicar permisos y registrar cada llamada. Para una persona normal, las reglas son las mismas que con cualquier agente: conecta lo mínimo, prefiere los servidores oficiales y pon una aprobación humana delante de cualquier cosa que gaste o envíe.

Por qué importa

Los estándares son aburridos hasta que dejan de serlo. TCP/IP hizo posible internet al permitir que cualquier ordenador hablara con cualquier otro. MCP está haciendo lo mismo con los agentes: cualquier modelo, cualquier herramienta, un solo protocolo y sin pedir permiso a nadie. Que lo creara un laboratorio y ahora pertenezca a una fundación respaldada por todos sus rivales es ese caso raro en que un sector acuerda compartir las tuberías para competir en lo que circula por ellas.

Si construyes algo sobre agentes, constrúyelo sobre MCP. Si solo usas agentes, ya lo estás haciendo.

Glosario

MCP (Model Context Protocol)
: el estándar abierto para conectar modelos de IA con herramientas, datos y servicios. Anthropic, noviembre de 2024; Agentic AI Foundation desde diciembre de 2025.
Host
: la aplicación que ejecuta el modelo y los clientes MCP: Claude, ChatGPT, Cursor, OpenClaw.
Cliente
: el conector, dentro de un host, que habla con un servidor MCP.
Servidor
: un programa que expone un sistema a los agentes a través de MCP: herramientas, recursos y prompts.
Herramienta
: una acción que ofrece un servidor: enviar, consultar, crear, ejecutar.
Recurso
: datos que ofrece un servidor: un archivo, un registro, una página.
Anotación
: una indicación asociada a una herramienta, como «solo lectura» o «destructiva», para que el host pueda preguntar antes de actuar.
Registro
: un directorio de servidores MCP públicos. El oficial y el de GitHub son los más grandes.
Agentic AI Foundation (AAIF)
: el organismo de la Linux Foundation que gestiona MCP y A2A. Cofundado por Anthropic, OpenAI y Block.
A2A (Agent2Agent)
: el estándar de Google para que los agentes hablen entre sí; el hermano de MCP dentro de la fundación.
Envenenamiento de herramientas
: cuando un servidor malicioso describe mal lo que hace su herramienta o esconde instrucciones en la descripción.
OAuth
: el estándar de inicio de sesión; obligatorio para los servidores MCP en internet desde la especificación de noviembre de 2025.

¿Te ha gustado? Para seguir.

MCP es el enchufe. Esto es lo que se conecta a él.

Consigue el resto de la serie

Todas las guías WTF Agents se escriben igual: lenguaje claro, sin humo y sin jerga. 7 € cada una, o llévate un pack.

Para seguir

5 guías
Consigue la guía en PDF · 7 €