Cline lanzó Agent Plugins — por qué necesitan verificación de confianza
Cline (el agente de coding autónomo open-source) acaba de agregar Agent Plugins en el PR #13652. Los plugins se auto-descubren desde ~/.agents/plugins y pueden contribuir servidores MCP, skills y herramientas al runtime de Cline.
El review de seguridad del founder de Cline fue sólido:
- ✅ Auto-descubrimiento solo desde el home del usuario
- ✅ Contención de paths con
realpath+ resolución de symlinks - ✅ Transportes MCP remotos requieren HTTPS
- ✅ Headers origin-bound (no se envían a otros orígenes)
Pero falta algo crítico: verificación de confianza en tiempo de ejecución.
El gap
El modelo de Cline responde: "¿Es seguro cargar este plugin?"
No responde: "¿Es seguro ejecutar este plugin?"
Una vez cargado, el servidor MCP del plugin puede:
- Leer cualquier archivo que el proceso de Cline pueda acceder
- Hacer requests de red a cualquier host
- Spawnear procesos hijos
- Acceder variables de entorno
Lo que construimos
@marketnow/trust-gateway — un wrapper que intercepta cada tools/call ANTES de que llegue al servidor MCP:
import { createPreExecFilter } from '@marketnow/trust-gateway';
const filter = createPreExecFilter({
allowHosts: ['api.github.com'],
denyActions: ['shell_exec', 'rm_rf'],
logSink: (event) => auditLog.append(event),
});
const safeServer = filter.wrap(pluginServer);
Lo que detecta
Escaneamos 9,248 servidores MCP:
- 0.3% intentan leer
.env/.aws/credentials/.ssh/id_rsa - 11% hacen llamadas de red no documentadas
- 4 intentaron prompt injection contra el scanner
Todo esto se detecta en runtime con el gateway.
Stack completo
- v5.1: Cryptographic Tool Fingerprinting
- v5.2: Behavioral Baseline + Drift Detection
- v5.3: Capability Graph + Org Policies
- v5.4: Attack Chain Detection + Data Flow Tracking
- v6.0: Cross-Agent Trust + Memory Poisoning Detection
Repo: https://github.com/alicelabs-llc/universal-trust-adapter
npm: npm install @marketnow/trust-gateway
— Edison Flores, AliceLabs LLC
Top comments (0)