Instalar um servidor MCP da comunidade leva trinta segundos e concede a ele o direito de executar ações com as suas credenciais. Nenhuma outra decisão de fornecedor na empresa tem essa proporção entre esforço e consequência.
O que você está confiando, exatamente
Ao adicionar um servidor de terceiro, você confia simultaneamente em quatro coisas: no código que ele executa hoje, no manifesto de ferramentas que ele vai declarar amanhã, na cadeia de dependências dele, e na conta que publica as atualizações.
Os números do ecossistema não ajudam. O registro oficial passou de 9,6 mil servidores em maio de 2026 e existem marketplaces com dezenas de milhares de listagens. Uma varredura independente de 1.808 servidores encontrou achados de segurança em 66% deles. E a Trend Micro reportou falhas de injeção de comando com CVSS 9.8 em servidores MCP não oficiais de AWS e Azure — componentes cujo nome sugere procedência que eles não têm.
Typosquatting funciona porque o nome é a única coisa que a maioria das pessoas verifica.
Um processo de admissão que cabe numa página
- Procedência. Quem mantém, há quanto tempo, quantos mantenedores. Projeto de mantenedor único é risco de continuidade e de aquisição de conta.
- Superfície declarada. Liste as ferramentas. Alguma executa comando, escreve em disco ou faz requisição arbitrária? Se sim, o nível de escrutínio muda.
- Fixação de versão. Nada de instalar da última tag. Fixe versão e digest, como você já faz com imagem de container.
- Isolamento. Rode com identidade própria, sem acesso ao metadata service e com egresso em allowlist.
- Dono interno nomeado, responsável por acompanhar avisos de segurança do projeto.
A pergunta que resolve a maioria dos casos
Antes de instalar, pergunte: eu daria a essa mesma pessoa uma chave de API de produção por e-mail? Se a resposta for não, instalar o servidor dela com credenciais anexadas é a mesma coisa, com menos rastro.