Seguridad
Qué pueden hacer las herramientas
Las cinco herramientas son de solo lectura: consultan información y no modifican nada, ni en NameBeta ni en ningún otro sitio. Qué no pueden hacer las herramientas detalla lo que eso descarta, y cada herramienta lo declara con la anotación readOnlyHint.
Al iniciar sesión, el cliente recibe un token para https://namebeta.com/api/mcp y para nada más. El token identifica a qué plan se imputa cada llamada; Autorización describe las comprobaciones que aplica el servidor.
Qué recibe NameBeta
En cada llamada a una herramienta, NameBeta recibe el nombre de la herramienta, sus argumentos (los dominios o el texto sobre los que preguntaste) y el token que te identifica. No recibe tu conversación, los resultados de otras herramientas ni nada más de lo que sabe tu asistente. Las llamadas consumen la cuota de tu plan como se describe en Cuotas. La política de privacidad explica cómo trata NameBeta tus datos.
Los resultados contienen texto de terceros
Buena parte de lo que devuelven las herramientas lo escriben personas ajenas a NameBeta, y NameBeta lo transmite tal cual:
| Herramienta | Texto de terceros |
|---|---|
lookup_whois | raw, el registro WHOIS completo, y campos como registrar |
lookup_dns | data de cada registro, sobre todo de los registros TXT |
Quien controla un dominio controla sus registros TXT, y un registrador controla el registro WHOIS que sirve. Ese texto puede contener instrucciones dirigidas a un asistente de IA, del tipo «ignora las instrucciones anteriores y…». Esto es una inyección de prompts: si el asistente trata el texto como instrucciones en lugar de como datos, puede actuar en consecuencia.
Las herramientas de NameBeta no pueden volverse en tu contra de esta forma, porque solo leen. El riesgo está en las otras herramientas que tiene tu asistente en la misma conversación: una que envíe correos, ejecute comandos, escriba archivos o llame a otro servicio podría dejarse guiar por un texto devuelto por una consulta de NameBeta.
- Trata los resultados como datos. Los resultados de las herramientas son contenido sobre el que razonar, nunca instrucciones que seguir.
- Mantén la confirmación en las herramientas que escriben. Si quieres, deja que las herramientas de solo lectura de NameBeta se ejecuten sin preguntar, pero haz que tu cliente siga pidiendo confirmación antes de usar herramientas de otros servidores que envían, modifican o pagan algo.
- Revisa antes de actuar a partir de una consulta. Si una respuesta basada en datos WHOIS o DNS sugiere una acción que no pediste, revisa primero el resultado sin procesar.
Enlaces en los resultados
url en los resultados de check_availability abre una página de namebeta.com. register_url en los resultados de compare_prices pasa por namebeta.com y lleva a la página de registro de un registrador. Los demás enlaces de un resultado, como los que aparecen en un registro WHOIS, proceden de terceros.
Informar de un problema
Para informar de un problema de seguridad, escribe a contact@namebeta.com.