Por qué existe Ryzek

Los skills de agentes se convirtieron en una cadena de suministro antes de que nadie construyera las verificaciones.

En apenas un año, los skills y los servidores MCP pasaron de ser una novedad a algo que la gente instala desde un enlace sin leerlo. El proceso de revisión no llegó con ellos.

El problema, en pocas palabras

Un skill de agente es un conjunto de archivos que le indica a un agente de IA cómo hacer algo. Un servidor MCP le da al agente nuevas herramientas. Ambos operan con todo lo que el agente pueda alcanzar: tus archivos, tu red, a veces tus credenciales.

La gente los añade como añade un paquete: rápido, desde un enlace que alguien compartió, sin leer el contenido. Eso era manejable cuando un paquete solo podía ejecutar código. Es otra historia cuando lo que instalas también puede darle instrucciones al agente, en texto que nadie llega a ver.

Un paquete puede ejecutar código. Un skill puede cambiar lo que el agente cree que se le pidió hacer.

Esa distinción es la razón de ser de Ryzek. El análisis de seguridad clásico pregunta si el código hace algo peligroso. Los skills de agentes necesitan una segunda pregunta: ¿hay algo aquí que le esté hablando al modelo en lugar de a mí?

Quién lo construye

Ryzek lo construye un equipo pequeño e independiente que se dedica solo a esto. Eso tiene dos caras, y vale la pena decirlo.

A tu favor: una regla nueva puede publicarse la misma semana en que se da a conocer una técnica. Cada regla existe porque valía la pena escribirla, no porque llenaba una casilla en una tabla comparativa.

En contra: no hay una gran organización de soporte detrás de esto, ni un SLA formal en los planes estándar. Si estás comparando Ryzek con un proveedor con mucha financiación, ten eso en cuenta con honestidad.

Cómo está construido

Cada hallazgo indica su razonamiento. Una puntuación de confianza y un motivo en lenguaje claro en cada resultado, para que una señal débil nunca se lea como un ataque confirmado. Quien aprende a ignorar las falsas alarmas también ignora las reales.

Tus archivos no se conservan. Los archivos que subes se escanean en memoria y se descartan. Lo que se guarda es un recuento de escaneos y las huellas de las herramientas para la detección de cambios, nunca el contenido.

La detección no está detrás de un muro de pago. Todas las reglas funcionan en el plan gratuito. Los planes de pago son sobre volumen y automatización.

Dice hasta dónde llega. Un escáner que dice detectarlo todo es uno contra el que no puedes calibrar tu confianza.

Esto no es hipotético

Cada caso a continuación está documentado públicamente. En cada uno, la pregunta honesta no es «¿Ryzek lo habría detenido?» sino qué parte puede ver Ryzek y cuál no.

Secretos en archivos de configuración MCP

El informe State of Secrets Sprawl 2026 de GitGuardian encontró 24,008 secretos únicos en archivos de configuración relacionados con MCP en GitHub público, 2,117 de ellos aún válidos.

Qué hace Ryzek: esto es exactamente lo que detecta mcp-credential-in-config. Marca un secreto literal en un valor de configuración e ignora las referencias ${VAR}, así que las configuraciones que ya lo hacen bien no generan alertas.

Fuente: GitGuardian, 2026

La puerta trasera de postmark-mcp

En septiembre de 2025, Koi Security descubrió que un paquete de npm llamado postmark-mcp, hecho para parecer una integración oficial de Postmark pero sin relación con Postmark, había añadido una línea en la versión 1.0.16 que copiaba en CCO cada correo saliente al atacante. Se descargó 1,643 veces antes de ser retirado; Koi estimó que se copiaban entre 3,000 y 15,000 correos al día.

Qué hace Ryzek: casi nada, y es importante decirlo. La puerta trasera era una línea de JavaScript dentro del paquete, y Ryzek lee los skills, configuraciones y manifiestos que carga tu agente, no el código fuente de cada dependencia. Si las definiciones de herramientas del servidor hubieran cambiado, la detección de cambios lo habría marcado. No hizo falta que cambiaran.

Fuente: Koi Security, septiembre de 2025

El fallo de configuración STDIO

En abril de 2026, OX Security reveló que los SDK oficiales de MCP para Python, TypeScript, Java y Rust pasan la configuración STDIO directamente a la ejecución de comandos. La investigación derivó en CVE en proyectos como LiteLLM, Agent Zero, DocsGPT y Windsurf. Anthropic describió el comportamiento como esperado y se negó a cambiar el protocolo, así que la solución queda en manos de cada desarrollador posterior.

Qué hace Ryzek: mcp-stdio-injection-surface comprueba si una configuración se ajusta a ese patrón y califica según si existe una vía de inyección real, en lugar de marcar todos los servidores STDIO. mcp-known-vulnerable-version marca las versiones de LiteLLM fijadas por debajo de la versión corregida.

Fuente: OX Security, abril de 2026

Marketplaces de skills envenenados

La auditoría de Snyk de febrero de 2026 sobre 3,984 skills de agentes publicados encontró que el 13.4% tenía al menos un problema crítico, y confirmó 76 cargas maliciosas. Ese mismo mes, la campaña ClawHavoc colocó al menos 1,184 skills maliciosos en ClawHub, muchos de los cuales indicaban a los usuarios instalar una «herramienta de ayuda» que en realidad era malware.

Qué hace Ryzek: la instrucción de «descarga esto y ejecútalo» es lo que busca untrusted-external-install, y los comandos ocultos en la documentación son lo que busca concealed-instruction. Un perfil de publicador convincente es algo que ningún escáner puede evaluar.

Fuentes: Snyk, febrero de 2026 · Antiy Labs, febrero de 2026

El servidor troyanizado de Oura

En febrero de 2026, unos atacantes clonaron un servidor MCP real de Oura Ring, usaron cuentas y forks falsos de GitHub para que pareciera establecido, y publicaron una versión troyanizada en los registros de MCP que instalaba el infostealer StealC.

Qué hace Ryzek: en parte. Lee qué hacen la configuración y los scripts incluidos de un skill, no quién los publicó, así que las lecturas de credenciales y los envíos salientes en esos archivos activan las reglas correspondientes por muy convincente que parezca el proyecto. No puede decirte si un mantenedor es falso.

Fuente: The Hacker News, febrero de 2026

La filtración entre organizaciones de Asana

Asana lanzó un servidor MCP el 1 de mayo de 2025. El 4 de junio encontró un fallo que había permitido que algunos datos de clientes aparecieran ante otras organizaciones que usaban la función, y desconectó el servidor para solucionarlo.

Qué hace Ryzek: nada. Este fue un fallo dentro de un servicio alojado por otra parte, algo que ningún escáner de tus archivos puede ver. Lo que limita el daño en esa situación es cuánto acceso tenía cada agente conectado, y Ryzek sí marca los permisos más amplios de lo que una herramienta necesita.

Fuente: BleepingComputer, junio de 2025

Dónde se detiene Ryzek

Saber con precisión hasta dónde llega una herramienta es lo que hace útil todo lo demás. Ryzek es un escáner estático: lee archivos y no los ejecuta.

  • Comportamiento que solo aparece en tiempo de ejecución. En agosto de 2026, Pillar Security describió un servidor MCP que devolvía metadatos de herramientas inofensivos hasta que un cliente había hecho tres llamadas a herramientas, y entonces cambiaba. Ryzek ve lo que hay en los archivos; un servidor que cambia mientras se ejecuta necesita monitoreo en tiempo de ejecución.
  • Lo que hay dentro de los programas compilados. opaque-payload informa que un skill incluye un binario ilegible. No puede decir qué hace ese binario.
  • Evasión deliberada. Una investigación de julio de 2026 mostró que los skills maliciosos pueden reescribirse o empaquetarse para eludir los escáneres estáticos de skills la mayoría de las veces. Ryzek detecta algunos de esos trucos (reensamblaje de cadenas, blobs codificados), pero no todos.
  • Servidores en vivo y servicios alojados. Ryzek lee la configuración, no lo que devuelve un servidor en ejecución, ni los fallos dentro de los servicios a los que te conectas.
  • Reputación. El análisis estático no puede decirte si un publicador es quien dice ser.

Fuentes: Pillar Security, agosto de 2026 · Ji et al., julio de 2026

Hacia dónde va esto

Ahora: el escáner web, 54 reglas, detección de cambios y un plan gratuito.

A continuación: planes de pago e integración con CI para que los escaneos se ejecuten automáticamente cuando un skill o una configuración cambian.

En exploración: formas de detectar cuando las herramientas de un servidor en ejecución dejan de coincidir con lo aprobado, la brecha que aprovechó la campaña Deadbugz.

Para saber qué está pasando ahora mismo en seguridad de agentes, y qué significa para Ryzek, consulta las noticias.

Ejecútalo contra los skills que ya usas.

Plan gratuito, con todas las reglas incluidas.