42Crunch anunció la disponibilidad general de MCP Security Governance el 23 de septiembre de 2026. La empresa dice que el producto descubre servidores Model Context Protocol en una organización, puntúa la exposición, mapea hallazgos a marcos regulatorios de IA y prueba servidores MCP frente a amenazas dirigidas a agentes.
Es una noticia de seguridad porque los servidores MCP están cada vez más entre agentes y sistemas de negocio. Pueden exponer API, bases de datos, herramientas internas y archivos a flujos impulsados por modelos. Si una organización no puede ver qué servidores MCP existen, quién los posee, qué datos exponen y qué controles aplican, no puede probar que el acceso de agentes esté gobernado.
El lanzamiento proviene del proveedor, así que las afirmaciones sobre cobertura de descubrimiento, precisión de scoring, mapeo regulatorio y pruebas de ataque deben validarse en cada entorno comprador. El riesgo MCP más amplio está respaldado por OWASP MCP Top 10, que identifica exposición de tokens, scope creep, tool poisoning, command injection, autorización débil, brechas de auditoría y servidores MCP sombra como preocupaciones principales.
Qué lanzó 42Crunch
42Crunch dice que MCP Security Governance ofrece descubrimiento continuo de servidores MCP, incluidos despliegues sombra, servidores internos y servidores orientados a agentes externos. También dice que el producto mapea los servidores descubiertos a marcos como EU AI Act, ISO 42001, NIST AI RMF, CSA AICM y OWASP MCP Top 10.
Ese enfoque importa. Muchos equipos aún tratan MCP como un detalle de integración de desarrolladores. En la práctica, un servidor MCP puede convertirse en una frontera de autorización y evidencia. Define qué herramientas puede llamar un agente, qué contexto recibe, qué secretos puede tocar y qué registros existen después de una acción.
Por qué importa la evidencia de exposición
Los equipos de seguridad ya manejan inventarios de endpoints, identidades, API y activos cloud. MCP agrega otro problema de inventario: servidores de herramientas orientados al modelo, creados por desarrolladores, instalados desde paquetes open source o conectados a sistemas que seguridad no suele inspeccionar.
OWASP MCP Top 10 describe el problema directamente. Los servidores MCP sombra operan fuera de la gobernanza formal. La falta de auditoría y telemetría dificulta la investigación. La autenticación y autorización débiles pueden exponer rutas críticas de acción. Esos riesgos no son teóricos cuando un agente puede llamar herramientas con acceso heredado de usuario o tokens de larga duración.
La guía de Maetra para descubrir agentes de IA aplica aquí porque la gobernanza MCP empieza sabiendo qué existe. El descubrimiento debe capturar propietario del servidor, repositorio, alcance de datos, método de autenticación, herramientas permitidas, agentes conectados, última revisión y frescura de evidencia.
Qué deben probar los compradores
Un producto de seguridad MCP debe probarse contra entornos reales, no solo contra un servidor de demostración. Los compradores deben verificar si el descubrimiento encuentra servidores locales de desarrolladores, despliegues en contenedores, repositorios privados, hosts internos y servidores expuestos externamente. También deben inspeccionar cómo se calcula el score y si la evidencia puede exportarse para revisión de cumplimiento.
El mapeo regulatorio exige cautela. Un panel puede asociar hallazgos a marcos, pero no prueba cumplimiento por sí solo. Los equipos todavía necesitan responsable de control, contexto de negocio, ruta de aceptación de riesgo, evidencia de remediación y revisión periódica. La guía de Maetra sobre evidencia de auditoría de IA ayuda a separar un hallazgo de la evidencia de que un control realmente funcionó.
Análisis de Maetra
42Crunch acierta al colocar los servidores MCP en el registro de gobernanza de IA. El servidor no es solo plomería técnica. Es donde la intención del agente se convierte en herramientas y datos alcanzables. Por eso es un lugar natural para preguntas de seguridad: si el servidor está aprobado, si el acceso está limitado, si las llamadas se registran, si los secretos están protegidos y si cumplimiento puede mostrar el estado actual.
La salvedad restante es la calidad de evidencia. Una capa útil de gobernanza MCP debe hacer más que listar servidores. Debe conectar cada servidor con inventario de agentes, alcance de tarea, reglas de autorización, telemetría de llamadas, decisiones de riesgo y estado de remediación. Sin eso, los equipos pueden tener un panel nuevo pero no un registro defendible de lo que sus agentes pueden hacer.