Un análisis reciente de más de 5.200 servidores MCP en producción encontró que más de la mitad usa claves de acceso estáticas y de larga duración en lugar de autenticación moderna, y que solo el 8,5% implementa OAuth correctamente. En los dos primeros meses de 2026 se registraron más de 30 CVEs contra infraestructura MCP.
DevAcademy propone este curso para desarrolladores que necesitan construir servidores MCP propios de forma segura, en lugar de copiar el primer ejemplo que encuentran en internet sin entender los riesgos que arrastra. Aprenderás a construir un servidor con el SDK oficial, autenticarlo correctamente, y defenderlo de los ataques que ya se están explotando activamente en 2026.
- Construir un servidor MCP funcional con el SDK oficial.
- Implementar autenticación OAuth 2.1 en lugar de claves estáticas de larga duración.
- Detectar intentos de tool poisoning e inyección de prompts a través de la descripción de herramientas.
- Aplicar aislamiento, logging con redacción y kill-switches por herramienta.
- Someter un servidor MCP propio a un checklist de seguridad antes de llevarlo a producción.
Después de este curso sabrás construir un servidor MCP de producción con autenticación adecuada, control de acceso por herramienta y defensas frente a los ataques más comunes documentados este mismo año.
Temario
- Primitivas del protocolo:
- Recursos, herramientas y prompts como bloques básicos de MCP.
- Cómo se implementan con el SDK oficial en Python o TypeScript.
- De cero a un servidor mínimo funcional:
- Estructura básica de un servidor MCP recién creado.
- Errores habituales al dar los primeros pasos con el SDK.
- El problema de las claves estáticas:
- Por qué más de la mitad de los servidores en producción siguen usándolas.
- Riesgos de claves de larga duración sin rotación.
- Implementación correcta de OAuth 2.1:
- Pasos para migrar de claves estáticas a OAuth 2.1.
- Errores comunes al implementar OAuth por primera vez.
- Cómo se oculta una instrucción maliciosa en una herramienta:
- Casos documentados de tool poisoning en servidores reales.
- Por qué este ataque es difícil de detectar a simple vista.
- Detección antes de que llegue a producción:
- Revisión de descripciones de herramientas antes de publicarlas.
- Señales de alerta en servidores de terceros no verificados.
- Aislamiento de sesiones:
- Por qué cada sesión debe tratarse como potencialmente comprometida.
- Técnicas de aislamiento aplicables en producción.
- Logging con redacción y kill-switches:
- Cómo redactar datos sensibles en origen antes de registrarlos.
- Diseño de un kill-switch independiente por herramienta.
- Aplicación práctica:
- Cada alumno construirá un servidor MCP mínimo con autenticación OAuth 2.1 correctamente implementada, y lo someterá al checklist de seguridad visto durante el curso antes de considerarlo listo para producción.
Responsabilidades profesor
Presentar el contenido conforme lo presentado en el programa de formación
Proyecto en Github para clonar
Dar acceso al material necesario (PDFs, ejercicios, software, etcs) para el curso contratado.
Proveer de local para impartir la formación
Responsabilidades alumno
Participar en la formación en el periodo determinado, trayendo un notebook con los requisitos mínimos necesarios para la participación en la formación, siendo estos los siguientes:
Mínimo de 4GB de memoria RAM
Mínimo de 10GB de espacio en disco (HD).
Habilitada la virtualización tanto en software como hardware
Poseer privilegios de administración
Observaciones importantes
Confirmaciones
Las confirmaciones serán enviadas a la dirección de e-mail enviada por el alumno
Cancelaciones
Los plazos para el cancelamiento de inscripciones solicitadas, son de 5 días laborales antes del inicio del curso.
En caso de cancelamiento fuera de plazo por parte del alumno, DevAcademy se reserva el derecho a cobrar un porcentaje (20%) del valor del curso.
DevAcademy se reserva el derecho de cancelar o posponer la formación, siempre y cuando avise al contratante y/o devuelva el importe íntegro en caso de cancelación
Obligaciones del alumno
Es obligatorio que el alumno cumpla con todos las obligaciones recomendadas por el profesor para seguir todos los ejercicios y no demorar ni perjudicar la clase. Es posible que días antes se envie un email como recordatorio al alumno con instrucciones a seguir u obligaciones desarrollar para poder estar preparado al comienzo de la clase.
