Chrome ha añadido una guía de seguridad para WebMCP, la nueva forma en que los sitios exponen herramientas a los agentes de IA, y sitúa la responsabilidad de mantener esas herramientas seguras directamente en manos de los propietarios de los sitios web. La guía advierte que cualquier sitio que se declare "listo para agentes" (agent-ready) también abre una vía para que actores maliciosos secuestren a los agentes mediante manifiestos manipulados o salidas contaminadas.
Por qué es importante WebMCP ahora
Los desarrolladores llevan tiempo preguntándose: ¿puede un agente de IA leer mi página y completar una transacción? WebMCP cambia las reglas del juego. En lugar de que un agente intente adivinar cómo funciona un proceso de pago, el sitio publica un manifiesto que le indica al agente exactamente qué acciones puede realizar: consulta de precios, actualizaciones del carrito, recuperación de reseñas, entre otras. El resultado es un asistente mucho más capaz, pero también una nueva superficie de ataque: en el momento en que un sitio entrega una herramienta a un agente, le entrega un conjunto de instrucciones que pueden ser subvertidas.
Los dos vectores de secuestro que los desarrolladores deben temer
Manifiestos maliciosos – Un atacante inyecta comandos ocultos en los nombres o descripciones de las herramientas. Debido a que los agentes tratan cada cadena de texto como una instrucción potencial, un nombre ingeniosamente diseñado puede anular la tarea original del agente y obligarlo a hacer algo no deseado.
Salida contaminada – Esta es la ruta más común. Una herramienta legítima devuelve datos generados por el usuario: reseñas de productos, publicaciones en foros, comentarios. Si un usuario malintencionado introduce un comando en ese contenido, la herramienta entrega el comando directamente al agente. Los modelos de lenguaje de gran tamaño (LLM) no separan de forma fiable los datos de las instrucciones; ven todo el flujo como un único prompt.
Pasos prácticos para asegurar su manifiesto
La guía de Chrome se resume en tres reglas de configuración que los desarrolladores pueden añadir a sus archivos de manifiesto WebMCP.
Limite quién puede llamar a sus herramientas – Utilice la regla
exposedTopara crear una lista blanca de plataformas de agentes de confianza. Una herramienta de procesamiento de pagos, por ejemplo, no debería ser visible para todos los agentes de IA de la web. Defina los orígenes exactos que pueden invocar la herramienta y rechace el resto.Marque el contenido no confiable – Añada la bandera
untrustedContentHinta cualquier herramienta que devuelva datos que podrían ser proporcionados por el usuario, como reseñas o comentarios. Esto le indica al agente que la carga útil puede contener instrucciones maliciosas, lo que le obliga a aplicar filtros de seguridad más estrictos antes de actuar sobre el texto.Declare un comportamiento de solo lectura – La bandera
readOnlyHintle permite señalar si una herramienta solo lee datos o si también puede escribir o cambiar el estado. Cuando una herramienta es de solo lectura, el agente puede proceder sin confirmación adicional del usuario; cuando puede modificar algo, el agente debe preguntar al usuario antes de continuar.
A qué podrían oponerse los desarrolladores
Lo que está en juego a mayor escala
Qué observar a continuación
En resumen
Hacer que un sitio esté "listo para agentes" ya no es solo una casilla de verificación para ganar visibilidad; es una responsabilidad de seguridad. Al limitar el acceso, marcar la salida no confiable y señalar claramente las herramientas de solo lectura, los desarrolladores pueden evitar que los atacantes conviertan a un asistente de IA útil en un conducto para el abuso. Trate el manifiesto como cualquier otra API pública: audítelo, gestione sus versiones y asegúrelo antes de exponerlo al mundo.
