Um servidor MCP amplia o que um agente pode fazer. Esse é o objetivo, mas também o risco: você está dando a um programa de terceiros um canal para uma sessão que já consegue ler seu código-fonte e executar comandos.
Este checklist serve para avaliar um servidor que não foi escrito por você. Não há nada de exótico aqui; basta aplicar o mesmo cuidado que você teria com qualquer dependência executada com suas permissões.
Antes de instalar
Leia o que ele realmente faz. Um servidor MCP costuma ser um programa pequeno. Quando o código-fonte está disponível, as definições das ferramentas geralmente ficam em um único arquivo, cuja leitura leva dez minutos.
Confira o que ele solicita. Um servidor que lê sua agenda não tem motivo para pedir acesso ao sistema de arquivos. Exagerar nas permissões durante a instalação é um dos sinais mais claros que você pode receber.
Prefira servidores cuja versão possa ser fixada. Uma versão bloqueada não muda sem que você saiba. Qualquer componente executado dentro da sessão do agente e atualizado automaticamente recebe novamente sua confiança em silêncio e de acordo com o cronograma de outra pessoa.
Credenciais
Nunca cole uma credencial de longa duração na descrição de uma ferramenta ou em um prompt. Tudo o que entra no prompt fica na transcrição, que pode ser registrada, resumida ou enviada adiante.
Restrinja os tokens ao mínimo. Se o servidor só precisa ler um repositório, conceda acesso apenas a ele. A maioria das APIs permite esse controle, embora muitas instruções não o mencionem.
Mantenha os segredos em variáveis de ambiente, não em arquivos de configuração que possam ser incluídos em um commit. Colocar .env no .gitignore é o mínimo, mas ainda evita um erro comum.
O que o agente vê
As descrições das ferramentas fazem parte do contexto do modelo, portanto um servidor hostil pode colocar instruções nelas. Trate a saída da ferramenta como uma entrada não confiável, da mesma forma que trataria uma página da web obtida pelo agente: o conteúdo retornado é dado, não uma ordem a ser obedecida.
Isso é especialmente importante para servidores que buscam conteúdo remoto. Um servidor que retorna o conteúdo de uma URL pode estar devolvendo texto controlado por um invasor.
Manutenção contínua
- Revise periodicamente os servidores conectados e remova os que não usa mais
- Observe mudanças de permissão depois das atualizações
- Execute os agentes com o menor escopo de acesso ao sistema de arquivos permitido pela tarefa
O que este checklist não cobre
Ele não torna seguro um servidor não confiável nem detecta um servidor malicioso criado deliberadamente para parecer legítimo. Ele reduz a superfície de acidentes, que é a origem da maioria dos problemas reais.