Módulo 09 · 12 h
Contenido abiertoAvanzado opcional: Claude Code, API y MCP
Arquitectura y prototipado técnico con herramientas, permisos, observabilidad y revisión de seguridad antes de producción.
Resultado
Al terminar tendrás un plano de arquitectura, un prototipo local de solo lectura y un registro de riesgos para una posible integración. Podrás explicar qué ejecuta el modelo, qué ejecuta la aplicación y qué controles faltan antes de considerar producción.
Conceptos
La terminal permite ejecutar comandos en un entorno explícito. Claude Code añade asistencia para comprender y modificar proyectos, pero sus acciones siguen dependiendo de permisos, configuración y revisión. Trabaja en una copia o rama controlada y observa el cambio antes de aceptarlo.
En una integración con API, la aplicación envía mensajes y puede declarar herramientas. El ciclo básico es:
- la aplicación define una herramienta y su esquema;
- el modelo devuelve una solicitud estructurada;
- la aplicación valida autorización y argumentos;
- el código ejecuta la operación;
- el resultado vuelve al modelo o a la persona usuaria.
MCP estandariza la forma en que una aplicación cliente puede conectarse con servidores que ofrecen herramientas o contexto. El protocolo no elimina la necesidad de autenticación, autorización, validación de entradas ni confianza en el servidor.
Un agente combina modelo, herramientas, estado y reglas para avanzar hacia un objetivo. “Autónomo” no significa sin límites: el diseño debe fijar presupuesto, tiempo, herramientas permitidas, condiciones de parada y acciones que exigen aprobación.
La observabilidad mínima registra identificador de ejecución, versión de instrucciones, herramienta solicitada, resultado, latencia y error. No debe registrar claves, tokens o datos sensibles sin una razón y protección adecuadas.
Práctica guiada
Trabaja en un directorio local de prueba con archivos de texto sintéticos y control de versiones.
- Define una herramienta de solo lectura llamada
listar_documentoscon un argumento de carpeta restringido al directorio de prueba. - Describe su esquema, valores permitidos, errores esperados y salida.
- Implementa o simula la validación que rechaza rutas fuera de la carpeta autorizada.
- Prueba tres casos: carpeta válida, ruta no permitida y argumento malformado.
- Registra la solicitud y el resultado sin incluir contenido sensible.
- Diseña, sin ejecutar, una herramienta de escritura. Exige vista previa, confirmación explícita, copia recuperable y límite de archivos.
- Dibuja los componentes de una integración futura: interfaz, API, modelo, herramientas, almacenamiento, autenticación, registro y revisión humana.
- Completa un registro de riesgos con probabilidad, impacto, mitigación, responsable y evidencia pendiente.
No uses sistemas contables, mensajería, repositorios institucionales ni datos reales. El prototipo demuestra controles básicos de alcance, no preparación para producción.
Checklist de validación
- El entorno de prueba está aislado y usa datos sintéticos.
- Modelo, aplicación y herramienta tienen responsabilidades diferenciadas.
- Los argumentos se validan antes de ejecutar.
- Las rutas y permisos están limitados por código o configuración, no solo por el prompt.
- Las operaciones de escritura requieren vista previa y aprobación.
- Existen límites de tiempo, costo, iteraciones y alcance.
- Los registros excluyen secretos y permiten investigar fallos.
- El documento declara las revisiones pendientes antes de producción.
Mini evaluación
- ¿El modelo ejecuta directamente una herramienta del cliente?
- ¿Qué resuelve MCP y qué no resuelve?
- ¿Qué evidencia permite llamar “prototipo” y no “producción” al ejercicio?
Respuestas
- No. Solicita la herramienta; la aplicación valida y ejecuta la operación.
- Estandariza la conexión y exposición de capacidades; no resuelve por sí solo identidad, autorización, seguridad ni calidad.
- Funciona en un entorno aislado con casos de prueba, pero aún carece de las validaciones operativas, de seguridad, privacidad y cumplimiento de un despliegue real.
Fuentes y límites
- Primeros pasos con Claude Code.
- Cómo funciona tool use.
- Introducción oficial a MCP.
- Retención de datos en la API y productos relacionados.
Las interfaces, encabezados, modelos y condiciones de retención evolucionan. Consulta la documentación vigente antes de implementar. Una arquitectura propuesta no acredita seguridad ni cumplimiento; requiere revisión técnica, legal y organizacional, además de pruebas sobre el entorno real autorizado.