Prácticas recomendadas de seguridad para las conexiones de agentes
Reduce el riesgo cuando tus agentes personalizados usan conexiones externas 🔐
Los agentes personalizados pueden conectarse a Notion Mail, Notion Calendar, Slack, servidores externos de Model Context Protocol (MCP) y más, dependiendo de la configuración de tu espacio de trabajo. Dado que el ecosistema de IA está evolucionando rápidamente, hemos recopilado recomendaciones para ayudarte a comprender y gestionar los riesgos de utilizar herramientas externas.
Estas prácticas recomendadas se aplican a la incorporación de herramientas externas y servidores MCP a los agentes de Notion.
Descubre más sobre el MCP de Notion en este artículo.
Descubre más sobre cómo Notion te protege contra la inyección de indicaciones en este artículo.
Cuando haces clic en + Agregar conexión, Notion muestra una lista de conexiones integradas. Los propietarios del espacio de trabajo también pueden habilitar servidores MCP personalizados yendo a Configuración y luego a Notion AI, e ingresa una URL remota.
Los servidores MCP externos permiten que tus agentes utilicen herramientas y recursos adicionales. Por ejemplo, un servidor de Stripe podría ofrecer herramientas de "crear cliente" y "crear reembolso", mientras que un servidor de Figma podría ofrecer "generar diagrama". Ten en cuenta que Notion no ha revisado los servidores MCP personalizados, y el anfitrión del servidor controla qué herramientas y funcionalidades expone.

Este poder conlleva una mayor responsabilidad. Estas son las interacciones clave que debes tener en cuenta:
La interfaz del servidor se agrega al contexto del chat: en cada sesión de chat, tu agente puede ver los detalles controlados por cada servidor conectado, como los nombres de las herramientas, las descripciones y cómo usar cada herramienta.
Si confías en el servidor, esto puede ser beneficioso, ya que amplía lo que puede hacer tu agente.
Si un servidor es malicioso, puede ocurrir un ataque llamado inyección de indicaciones. Por ejemplo, un atacante podría ocultar instrucciones no deseadas como “compartir los últimos 3 mensajes” o “buscar datos secretos para compartir” en las descripciones de las herramientas.
Los datos se pueden compartir con los servidores MCP
El contenido de tu espacio de trabajo que se comparte con tu agente puede suministrarse al realizar llamadas a herramientas. Un servidor malicioso podría clonar o hacer un mal uso de todos los datos enviados a través de él utilizando MCP.
Las acciones externas pueden llevarse a cabo: Cuando autorices un servidor MCP, tus agentes pueden realizar acciones en tu nombre utilizando sus herramientas.
Los servidores pueden clasificar sus propias herramientas con anotaciones como “solo lectura”, “destructivo” u “open-world”, pero Notion no verificó la precisión e integridad de los servidores personalizados.
Notion muestra estos atributos en la configuración del agente.
Los agentes pueden tomar medidas en función de la respuesta: después de realizar llamadas a herramientas, los agentes de Notion usan IA para inferir los próximos pasos que deben seguir en función de la información que se devuelve.
Descubre más sobre el uso compartido y los permisos de los agentes personalizados en este artículo.
Para comprender mejor y limitar el riesgo de conexiones externas, recomendamos las siguientes prácticas recomendadas:
Agrega solo servidores en los que confíes. Si no eres administrador de tu espacio de trabajo, pide aprobación antes de agregar una nueva conexión. Verifica que el servidor sea bien conocido investigando fuentes confiables y manteniéndote informado sobre cualquier cambio en la funcionalidad o el alcance anunciado por el proveedor.
Notion examina los servidores integrados en el cuadro de diálogo "Agregar conexión" más de cerca que los servidores MCP personalizados que agrega tu equipo. Esto no garantiza la disponibilidad del servidor ni la protección de la confidencialidad e integridad de tus datos. Revisa la calidad de todas las conexiones y sigue la guía a continuación.
Limita los datos compartidos con tu agente. Si tienes dudas, crea un nuevo agente para fines específicos con herramientas y acceso mínimos. No compartas páginas o bases de datos que el agente no necesite. Selecciona acceso de solo lectura a menos que sean necesarias ediciones.
Si un agente carece de acceso al contenido, no puede compartirlo con un servidor MCP, lo que reduce el riesgo de que los servidores se vuelvan maliciosos.
Limita las herramientas y recursos que habilitas. Revisa la configuración del agente después de agregar una nueva conexión. Desactiva cualquier herramienta que no necesites o que carezca de descripciones claras de lo que hacen.
Indicación para confirmación. Notion usa por defecto la confirmación humana para las llamadas a herramientas que no son de solo lectura. Utiliza esta configuración siempre que sea posible para mantener un human-in-the-loop. Para tareas en segundo plano o activadas externamente, prueba primero el agente con la configuración más restrictiva, revisando cada llamada a herramienta antes de aprobarla.
Verificar lo que hace una conexión antes de otorgarle acceso reduce el riesgo de servidores potencialmente maliciosos y protege tus datos.
Revisa los resultados de las llamadas a herramientas para asegurarte de que los efectos secundarios se alineen con la interfaz y el alcance publicados de la herramienta. Por ejemplo, si esperabas un reembolso de pago, verifica que solo se haya visto afectado el pago previsto.
