GizaInvest

Navegación global

Índice del sitio

Módulo 09 · 12 h

Contenido abierto

Avanzado opcional: Claude Code, API y MCP

Arquitectura y prototipado técnico con herramientas, permisos, observabilidad y revisión de seguridad antes de producción.


Resultado

Al terminar tendrás un plano de arquitectura, un prototipo local de solo lectura y un registro de riesgos para una posible integración. Podrás explicar qué ejecuta el modelo, qué ejecuta la aplicación y qué controles faltan antes de considerar producción.

Conceptos

La terminal permite ejecutar comandos en un entorno explícito. Claude Code añade asistencia para comprender y modificar proyectos, pero sus acciones siguen dependiendo de permisos, configuración y revisión. Trabaja en una copia o rama controlada y observa el cambio antes de aceptarlo.

En una integración con API, la aplicación envía mensajes y puede declarar herramientas. El ciclo básico es:

  1. la aplicación define una herramienta y su esquema;
  2. el modelo devuelve una solicitud estructurada;
  3. la aplicación valida autorización y argumentos;
  4. el código ejecuta la operación;
  5. el resultado vuelve al modelo o a la persona usuaria.

MCP estandariza la forma en que una aplicación cliente puede conectarse con servidores que ofrecen herramientas o contexto. El protocolo no elimina la necesidad de autenticación, autorización, validación de entradas ni confianza en el servidor.

Un agente combina modelo, herramientas, estado y reglas para avanzar hacia un objetivo. “Autónomo” no significa sin límites: el diseño debe fijar presupuesto, tiempo, herramientas permitidas, condiciones de parada y acciones que exigen aprobación.

La observabilidad mínima registra identificador de ejecución, versión de instrucciones, herramienta solicitada, resultado, latencia y error. No debe registrar claves, tokens o datos sensibles sin una razón y protección adecuadas.

Práctica guiada

Trabaja en un directorio local de prueba con archivos de texto sintéticos y control de versiones.

  1. Define una herramienta de solo lectura llamada listar_documentos con un argumento de carpeta restringido al directorio de prueba.
  2. Describe su esquema, valores permitidos, errores esperados y salida.
  3. Implementa o simula la validación que rechaza rutas fuera de la carpeta autorizada.
  4. Prueba tres casos: carpeta válida, ruta no permitida y argumento malformado.
  5. Registra la solicitud y el resultado sin incluir contenido sensible.
  6. Diseña, sin ejecutar, una herramienta de escritura. Exige vista previa, confirmación explícita, copia recuperable y límite de archivos.
  7. Dibuja los componentes de una integración futura: interfaz, API, modelo, herramientas, almacenamiento, autenticación, registro y revisión humana.
  8. Completa un registro de riesgos con probabilidad, impacto, mitigación, responsable y evidencia pendiente.

No uses sistemas contables, mensajería, repositorios institucionales ni datos reales. El prototipo demuestra controles básicos de alcance, no preparación para producción.

Checklist de validación

  • El entorno de prueba está aislado y usa datos sintéticos.
  • Modelo, aplicación y herramienta tienen responsabilidades diferenciadas.
  • Los argumentos se validan antes de ejecutar.
  • Las rutas y permisos están limitados por código o configuración, no solo por el prompt.
  • Las operaciones de escritura requieren vista previa y aprobación.
  • Existen límites de tiempo, costo, iteraciones y alcance.
  • Los registros excluyen secretos y permiten investigar fallos.
  • El documento declara las revisiones pendientes antes de producción.

Mini evaluación

  1. ¿El modelo ejecuta directamente una herramienta del cliente?
  2. ¿Qué resuelve MCP y qué no resuelve?
  3. ¿Qué evidencia permite llamar “prototipo” y no “producción” al ejercicio?

Respuestas

  1. No. Solicita la herramienta; la aplicación valida y ejecuta la operación.
  2. Estandariza la conexión y exposición de capacidades; no resuelve por sí solo identidad, autorización, seguridad ni calidad.
  3. Funciona en un entorno aislado con casos de prueba, pero aún carece de las validaciones operativas, de seguridad, privacidad y cumplimiento de un despliegue real.

Fuentes y límites

Las interfaces, encabezados, modelos y condiciones de retención evolucionan. Consulta la documentación vigente antes de implementar. Una arquitectura propuesta no acredita seguridad ni cumplimiento; requiere revisión técnica, legal y organizacional, además de pruebas sobre el entorno real autorizado.