Mejores Herramientas de Gestión de Identidad y Acceso MCP en 2026

Nueve herramientas de IAM para MCP analizadas por capas, costes de agosto de 2026 y despliegue real para proteger agentes y servidores Claude.

Thursday, September 3, 2026Omid Saffari
Mejores Herramientas de Gestión de Identidad y Acceso MCP en 2026

Okta es la mejor opción en herramientas de gestión de identidad y acceso MCP para empresas que estandarizan conectores de Claude hoy en día, pero solo si Okta ya forma parte de su presupuesto. Un despliegue Starter de 250 puestos cuesta $18,000 al año en tarifa de lista, casi el doble que un caso de planificación de $9,375 en aprobaciones manuales de conectores. Por tanto, el caso de negocio radica en la revocación centralizada y el control de directivas, no en ahorrarse unos clics al iniciar sesión.

La Respuesta Rápida

No existe un único producto de identidad para MCP que cubra todas las necesidades del ciclo de vida. El proveedor de identidad demuestra quién es el usuario. Un servidor de autorización OAuth emite un token acotado. Un motor de directivas decide si ese usuario o agente puede invocar una herramienta específica. Un baúl de credenciales protege el secreto que un servidor MCP pueda requerir en servicios posteriores. Comprar una sola capa y asumir que cubre las otras tres es el error más costoso en este sector.

Para una empresa que ya utiliza Okta y busca gobernar centralizadamente sus conectores de Claude, Okta encabeza la lista preliminar. Para una empresa de software que distribuye su propio servidor MCP, WorkOS es el punto de partida general más sólido, ya que AuthKit suministra la capa de servidor de autorización OAuth 2.1 mientras Connect permite conservar el sistema de inicio de sesión actual. Descope ofrece una solución más profunda para la identidad de agentes, Scalekit presenta la opción de coste más ajustada, y Permit.io o Cerbos cobran relevancia cuando el problema fundamental reside en la decisión posterior al login.

Los precios y datos de producto indicados a continuación se verificaron en las páginas oficiales de precios y especificaciones de nueve proveedores el 26 de agosto de 2026. La comparativa evalúa capacidades documentadas y condiciones económicas actuales; no presupone que todos los productos se hayan probado en entornos productivos para este análisis.

Comparativa Rápida

HerramientaIdeal paraPrecio inicialPrueba gratuita
1. OktaConectores Claude gestionados a nivel empresarial$6/usuario/mes30 días
2. WorkOSDistribuir un servidor MCP en producción$0 hasta 1 millón de MAUStaging gratuito
3. DescopeIdentidad de agentes e integración con auth propia$0Plan gratuito
4. Auth0Despliegues existentes de Auth0$022 días
5. ScalekitAuth MCP independiente a bajo coste$0Entornos gratuitos
6. StytchSaaS B2B ya integrados en Stytch$0Nivel gratuito
7. Permit.ioProxy de directivas de herramientas y OAuth drop-in$25/mesPlan Community gratuito
8. CerbosDirectivas externalizadas como código$0 código abierto3 meses en Development
9. 1PasswordCustodia de credenciales de soporte$24.95/mes para 1014 días

La columna de precio inicial es deliberadamente estricta. Permit.io ofrece un plan Community a $0, pero su proxy OAuth 2.1 y el editor de consentimiento solo se activan a partir de Pro a $25 al mes, de modo que $25 representa el precio real para una pasarela MCP. 1Password se ubica en novena posición debido a que custodia credenciales en lugar de resolver decisiones de acceso. Es una tarea valiosa, pero no constituye un plano de control IAM.

Qué Cambió en Agosto de 2026

El 24 de agosto de 2026, Anthropic declaró disponible de forma general la autorización gestionada por la empresa (Enterprise-managed authorization). Un administrador puede autorizar un conector MCP compatible una sola vez; posteriormente, los usuarios heredan el acceso mediante los grupos y roles de su proveedor de identidad al iniciar sesión por primera vez. Esta misma autorización empresarial funciona a través de Claude chat, Claude Code y Cowork.

La lista actual de conectores incluye Datadog, Notion, Slack, Asana, Atlassian, Canva, Figma, Granola, Linear y Supabase. Anthropic indica que Exa, Miro y Zoom llegarán pronto. Okta es el único proveedor de identidad señalado para este lanzamiento general, con planes de añadir más plataformas más adelante.

Esto transforma por completo el caso de negocio. El flujo previo requería que cada empleado aprobara cada conector individualmente y dejaba la revocación fragmentada entre distintas conexiones de cliente y servidor. La extensión MCP Enterprise-Managed Authorization sitúa al proveedor de identidad corporativo como la autoridad central. Utiliza una concesión Identity Assertion JWT Authorization Grant (ID-JAG), una aserción de identidad que un servidor MCP canjea por su propio token de acceso. En términos claros: la empresa firma la identidad del usuario, el servidor emite el token en el que confía y la revocación se gestiona de forma centralizada desde el IdP.

Existe una discrepancia documental en su sitio web que debe considerarse: la actualización fechada de Anthropic menciona disponibilidad general, mientras que la sección inferior "Getting started" de esa misma página indica estado beta y solicita registro previo. El aviso fechado representa el estado más reciente, pero el equipo de compras debe confirmar que el conector y el tenant requeridos estén habilitados antes de dar por desplegada la funcionalidad.

Implicación: Presupuesto de Control frente a Presupuesto de Conveniencia

Analicemos un escenario de planificación con 250 empleados, 6 conectores, 5 minutos por aprobación individual de conector y un coste laboral ponderado de $75 por hora. Eso equivale a 125 horas y $9,375 en tareas iniciales de configuración. Okta Starter para esos mismos 250 empleados tiene una tarifa de lista de $6 por usuario al mes, o $18,000 anuales, sin contar complementos no publicados para IA o MCP.

Los cálculos aclaran la decisión: contratar Okta únicamente para eliminar esos minutos de aprobación no es rentable en este escenario. En cambio, aprovechar un entorno de Okta preexistente resulta idóneo porque el coste marginal de identidad es bajo y se obtienen aprovisionamiento centralizado, herencia de directivas y revocación inmediata. Una compra nueva de Okta solo se justifica por reducción de riesgos: supresión de permisos huérfanos, desvinculación inmediata de accesos, auditorías fiables o un programa integral de identidad para la plantilla.

Comparativa de planificación entre aprobaciones manuales de MCP, licenciamiento Okta Starter y la decisión sobre infraestructura existente
La primera pregunta presupuestaria es si ya existe una solución de identidad corporativa, no si la centralización resulta cómoda.

Criterios de Selección de las Herramientas

La selección se determinó a partir de seis factores clave:

  1. Evidencia directa para MCP: el proveedor debía documentar en su web flujos de autorización, gestión de tokens, directivas o credenciales específicos para MCP.
  2. Claridad funcional de la capa: la función principal del producto debía estar definida: proveedor de identidad, servidor OAuth, motor de directivas, pasarela o baúl de credenciales.
  3. Mecanismo de revocación: debía quedar claro cómo se suspende el acceso al retirar un usuario, un agente, un token o una credencial.
  4. Control granular de herramientas: los alcances, directivas, pantallas de consentimiento o contextos debían operar más allá de una autenticación básica.
  5. Capacidad de auditoría: el producto debía aportar un registro contrastado sobre eventos de identidad, tokens, directivas o credenciales.
  6. Transparencia en precios: cada nivel comercial, límite relevante, sobrecoste por exceso y periodo de prueba debía figurar en su página pública de precios.

Se descartaron proveedores de IAM genéricos sin documentación técnica aplicada a MCP. Los proyectos de código abierto solo se conservaron si su capa técnica y costes operativos estaban bien delimitados. 1Password se mantuvo como opción auxiliar para la custodia de secretos, pero se posiciona por detrás de las soluciones que autorizan sesiones o llamadas a herramientas.

Esto es determinante: la identidad y la seguridad general de MCP coinciden en ciertos puntos sin ser idénticas. Una plataforma de seguridad para MCP más amplia puede incorporar descubrimiento, inspección de tráfico, observabilidad y control en tiempo de ejecución. Las soluciones presentadas aquí se evalúan para un reto más preciso: quién o qué obtiene acceso, qué token valida dicho permiso, qué directiva lo restringe y dónde se almacenan las credenciales.

1. Okta: La Mejor Opción para Conectores de Claude a Nivel Corporativo

Okta es la solución recomendada para organizaciones que ya operan con Okta Workforce Identity y necesitan gobernar conectores de Claude desde un único punto.

Documentación de Okta para asegurar servidores MCP de IA
Okta

Okta detalla procesos de registro, parametrización, validación y gestión del ciclo de vida para servidores MCP de terceros, empleando autorización bajo flujos estándar de OAuth. Sus servidores de autorización personalizados admiten Cross App Access e intercambio de tokens mediante ID-JAG, mientras que un servidor externo puede recurrir al intercambio con Security Token Service. Esta compatibilidad es clave, pues Anthropic menciona exclusivamente a Okta como socio de identidad para su lanzamiento general de autorización gestionada empresarialmente.

Su principal desventaja se halla en el coste y en la indefinición de ciertos paquetes. Workforce Identity exige un contrato mínimo anual de $1,500, y la web oficial no publica importes concretos para módulos de identidad para IA o extensiones específicas de MCP. Comprar Okta desde cero solo para MCP suele suponer un sobredimensionamiento; aprovechar una infraestructura de Okta existente equivale a extender su plano de control habitual.

Ideal para: Empresas que ya utilizan Okta y requieren aprovisionamiento basado en grupos y revocación centralizada en conectores de Claude.
Punto clave: Es el único proveedor de identidad citado expresamente por Anthropic en su lanzamiento de disponibilidad general.
Precios: Starter $6 por usuario al mes, Core Essentials $14 por usuario al mes, Essentials $17 por usuario al mes, Professional y Enterprise personalizados, todos facturados anualmente. El mínimo de contrato anual es de $1,500. El coste de extensiones para MCP e IA no se encuentra publicado de forma independiente.
Prueba gratuita: 30 días.

Lo bueno
Lo que hace bien
4 points

  • Integración nativa con la autorización gestionada por empresa de Anthropic.
  • Administra el registro, configuración, validación y ciclo de vida de servidores MCP.
  • Admite ID-JAG y otros flujos de intercambio de tokens en lugar de exigir credenciales fijas.
  • Aprovecha la infraestructura existente de grupos, roles y bajas corporativas.
Lo malo
Dónde se queda corto
3 points

  • Inversión desproporcionada si MCP es la única razón para adquirir un paquete de IAM laboral.
  • Precios de módulos para IA y MCP no transparentes en su web.
  • La vía de Claude disponible de forma general solo nombra a Okta, limitando estrategias multi-IdP a corto plazo.

Despliegue Práctico con Okta

  1. Confirmar los permisos y características activas

    Solicite a Anthropic y a Okta la confirmación de que el tenant de Claude, el conector y la función de autorización requerida se encuentran operativos. Como la web de Anthropic combina información de disponibilidad general con menciones a una fase beta, guarde una captura del estado del tenant para el expediente de compras.

  2. Elegir la ruta de intercambio de tokens

    Configure un servidor de autorización personalizado de Okta si el diseño contempla Cross App Access o ID-JAG. Si el servidor MCP trabaja con un servidor de autorización externo, utilice el intercambio de tokens mediante Security Token Service en lugar de exponer credenciales permanentes al cliente.

  3. Vincular el acceso a grupos existentes

    Inicie el despliegue con un único conector y dos grupos en el IdP: uno operativo autorizado y otro de control denegado. Mantenga los permisos de las herramientas más restringidos que el rol global de la aplicación para evitar que un login conceda acceso total a todas las funciones MCP.

  4. Probar las tres interfaces de usuario

    Valide el comportamiento de la cuenta en Claude chat, Claude Code y Cowork. Después, retire la cuenta del grupo autorizado y confirme que la revocación centralizada bloquea de inmediato el conector.

Conclusión: Elija Okta si ya es la autoridad de identidad en su empresa y la meta inmediata consiste en asegurar conectores de Claude. Descártelo para un producto MCP nuevo que requiera un servidor de autorización sin arrastrar un contrato completo de identidad laboral.

2. WorkOS: La Mejor Opción para Distribuir un Servidor MCP en Producción

WorkOS es la alternativa general más adecuada para compañías de software que desarrollan un servidor MCP y buscan autorización conforme a estándares sin reconstruir su sistema de inicio de sesión.

Página de producto de autorización MCP de WorkOS
WorkOS

AuthKit opera como servidor de autorización compatible con OAuth 2.1 para aplicaciones MCP, permitiendo al desarrollador concentrarse en las herramientas y los endpoints de recursos. WorkOS Connect integra el flujo OAuth como un middleware independiente que respeta la base de usuarios actual. Esta separación resulta idónea cuando la plataforma ya gestiona usuarios pero desea evitar la complejidad de discovery, pantallas de consentimiento, emisión de tokens y federación empresarial.

El punto a considerar es que un AuthKit gratuito no elimina el coste de otros componentes empresariales. AuthKit cuesta $0 hasta 1 millón de usuarios activos mensuales (MAU), pero las conexiones de SSO y Directory Sync, el envío de registros a SIEM, la retención de eventos y los dominios personalizados tienen tarifas individuales. Al no haber un recargo específico para MCP, cualquier estimación realista debe sumar estas líneas auxiliares.

Ideal para: Equipos de SaaS que lanzan un servidor MCP a producción manteniendo su sistema de autenticación previo.
Punto clave: AuthKit aporta el servidor de autorización OAuth 2.1 y Connect facilita la integración como middleware.
Precios: Pago por uso o créditos anuales personalizados. AuthKit cuesta $0 hasta 1 millón de MAU, y luego $2,500 al mes por cada millón adicional. Las conexiones SSO y Directory Sync cuestan $125 cada una (de 1 a 15), $100 (de 16 a 30), $80 (de 31 a 50) y $65 (de 51 a 100). Audit Logs cuesta $125 al mes por conexión SIEM más $99 al mes por millón de eventos retenidos. El dominio personalizado cuesta $99 al mes. No hay tarifas adicionales específicas para MCP.
Prueba gratuita: Entorno de staging gratuito sin requerir tarjeta de crédito hasta pasar a producción.

Lo bueno
Lo que hace bien
4 points

  • Asume el rol de servidor de autorización MCP sin forzar la sustitución del login actual.
  • Capacidad base de AuthKit sin coste hasta 1 millón de usuarios activos mensuales.
  • Precios públicos y definidos para SSO empresarial, directorios, auditoría y dominio propio.
  • Connect simplifica la migración en plataformas con autenticación consolidada.
Lo malo
Dónde se queda corto
3 points

  • Las conexiones SSO, Directory Sync, logs y retención pueden generar facturas significativas sobre la base gratuita.
  • La aplicación sigue siendo responsable de las herramientas MCP y de la lógica de autorización interna.
  • Las opciones basadas en créditos anuales exigen contacto comercial.

Conclusión: Opte por WorkOS si busca implementar OAuth correctamente conservando su base de usuarios. Deséchelo si su reto principal son las directivas de autorización minuciosas sobre herramientas después de que el token ya ha sido emitido.

3. Descope: La Mejor Opción para Identidad de Agentes e Integración Flexible

Descope sobresale como plataforma integral de identidad de agentes para equipos que necesitan OAuth para MCP, almacenamiento de credenciales, permisos herramienta por herramienta, directivas y la posibilidad de conectar su propio proveedor de identidad.

Agentic Identity Hub de Descope para autorización MCP
Descope

Agentic Identity Hub ofrece soporte para OAuth 2.1 y PKCE, Dynamic Client Registration y registro mediante CIMD, ámbitos por agente y por herramienta, almacenamiento y refresco de credenciales, directivas de control y exportación de registros a SIEM. Su función Bring Your Own Auth permite que Descope actúe como servidor de autorización MCP mientras se conecta al proveedor de identidad actual del cliente. Dispone además de más de 50 plantillas de conexión para simplificar la integración de credenciales con servicios downstream.

El obstáculo radica en la división entre planes. Las funciones de autorización granular y los conectores de auditoría externa exigen el plan Growth, con un precio desde $799 al mes facturado anualmente, quedando excluidas de Free Forever o Pro. Aunque los planes base permiten evaluar flujos de identidad y emisión de tokens, la gobernanza requerida para flotas de agentes a gran escala suele exigir el salto directo a Growth.

Ideal para: Productos basados en agentes que necesitan una gestión integral de identidad manteniendo su IdP o login existente.
Punto clave: Reúne OAuth para MCP, bóveda de credenciales, alcances por herramienta, directivas, trazabilidad y Bring Your Own Auth bajo una misma suite.
Precios: Free Forever $0, Pro desde $249 al mes facturado anualmente, Growth desde $799 al mes facturado anualmente y Enterprise personalizado. Free Forever incluye 7,500 MAU, 10 tenants activos, 3 conexiones SSO, 1 app OIDC federada, 10,000 intercambios M2M, 2,000 consentimientos activos mensuales y 2,000 tokens activos mensuales. Pro incluye 10,000 MAU, 35 tenants, 5 conexiones SSO, 2 apps federadas, 50,000 intercambios M2M, 5,000 consentimientos activos y 5,000 tokens activos. Growth incluye 25,000 MAU, 100 tenants, 10 conexiones SSO, apps federadas ilimitadas, 100,000 intercambios M2M, 10,000 consentimientos activos y 10,000 tokens activos. Excesos: $0.05 por MAU, $1 por tenant, $50 por conexión SSO, $2 por cada 1,000 intercambios M2M, $0.05 por consentimiento activo y $0.05 por token activo.
Prueba gratuita: Modelo freemium continuo. Startups con requisitos específicos pueden optar al plan Pro gratuito durante un año.

Lo bueno
Lo que hace bien
4 points

  • Abarca más componentes de la identidad de agentes que un servidor OAuth aislado.
  • Bring Your Own Auth mitiga la necesidad de migraciones traumáticas.
  • Alcances por agente y por herramienta adaptados al acceso delegado de MCP.
  • Métricas públicas de consumo (MAU, tenants, SSO, M2M, consentimientos y tokens) que permiten proyectar costes con precisión.
Lo malo
Dónde se queda corto
3 points

  • La autorización granular y la conexión con SIEM externo exigen el plan Growth.
  • La coexistencia de varios contadores de uso complica el cálculo presupuestario.
  • Puede resultar excesivo para quien solo busca una pasarela OAuth ligera.

Conclusión: Seleccione Descope si la identidad de los agentes forma parte de las capacidades nucleares de su producto. Deséchelo si únicamente precisa la fontanería básica de un servidor de autorización y ya gestiona sus directivas en otro servicio.

4. Auth0: La Mejor Opción para Despliegues Existentes de Auth0

Auth0 representa la ruta más lógica para infraestructuras que ya operan sobre Auth0 y requieren tokens acotados por recurso, intercambios en nombre del usuario (on-behalf-of) y control de credenciales downstream.

Visión general de la documentación de Auth0 Auth para MCP
Auth0

Auth for MCP implementa OAuth 2.1 y OpenID Connect con inicio de sesión, descubrimiento y registro estandarizados, y generación de tokens vinculados a recursos. Su On-Behalf-Of Token Exchange transforma el token de un cliente MCP en un token interno de API de vida corta, ceñido al usuario y recurso en cuestión. Al mismo tiempo, Token Vault se encarga de emitir, custodiar, rotar y revocar los tokens de API de terceros que deba emplear el servidor MCP.

La complicación reside en el empaquetado de sus planes. Aunque Auth for MCP figura en la documentación pública, los tokens M2M se tarifican como complementos a partir de Professional y ciertas capacidades enterprise requieren contratos específicos. Por ello, una tarifa base de $0 o $35 puede resultar orientativa pero quedar corta frente a arquitecturas intensivas en llamadas máquina a máquina.

Ideal para: Proyectos ya montados en Auth0 que buscan extender su identidad hacia servidores MCP y APIs subordinadas.
Punto clave: La combinación de On-Behalf-Of Token Exchange y Token Vault une la sesión del usuario final con los recursos internos y servicios externos.
Precios: Free $0, Essentials $35 al mes, Professional $240 al mes y Enterprise bajo presupuesto (según el selector público para 500 MAU). Free admite hasta 25,000 MAU. Los tokens M2M constituyen un add-on de Professional y varios módulos enterprise se cotizan por separado.
Prueba gratuita: 22 días con paso automático a Free.

Lo bueno
Lo que hace bien
4 points

  • Registro y descubrimiento conforme a estándares con tokens limitados por recurso.
  • El intercambio on-behalf-of reduce la exposición del token enviado a APIs internas.
  • Token Vault administra credenciales de terceros dentro de la misma plataforma.
  • Facilidad de adopción operativa para organizaciones ya familiarizadas con Auth0.
Lo malo
Dónde se queda corto
3 points

  • La estructura de complementos añade incertidumbre al coste total de identidades no humanas.
  • La calculadora pública no refleja fácilmente escenarios complejos de producción en un precio cerrado.
  • Quien parte de cero suele encontrar alternativas dedicadas a MCP más sencillas de presupuestar.

Conclusión: Adopte Auth0 si MCP se integra como una fase más de su despliegue previo en Auth0. Evítelo si carece de base en esta plataforma y necesita un servicio de autorización para MCP autónomo y simple de cotizar.

5. Scalekit: La Mejor Opción Económica para Auth MCP Independiente

Scalekit es la alternativa más conveniente en relación calidad-precio para equipos que precisan OAuth delegado y custodia de credenciales sin asumir una gran plataforma corporativa de identidad.

Página de autenticación MCP y gestión de credenciales de Scalekit
Scalekit

Scalekit administra flujos de OAuth delegado, refresco de tokens y almacenamiento seguro, acotando los permisos en cada llamada a las herramientas para que las credenciales nunca se expongan al modelo ni al agente. Su bóveda aislada por tenant emplea cifrado AES-256 e incluye 90 días de retención de registros de auditoría por defecto. Resulta muy práctico para servidores MCP que consumen servicios SaaS de clientes: el agente recibe autorización operativa sin visualizar el secreto permanente necesario para la llamada externa.

Sus limitaciones radican en la gestión de cuotas. El plan Free fija techos estrictos sin posibilidad de pagar sobrecostes, mientras que Growth cobra excesos tanto por usuarios como por organizaciones. El servicio MCP Auth independiente tiene un coste de $99 al mes, y las funciones de personalización suponen otros $99 al mes adicionales; el equipo debe evaluar bien si contrata el paquete general Auth for SaaS o la solución MCP autónoma.

Ideal para: Startups y equipos técnicos que buscan OAuth delegado para MCP y protección de credenciales con tarifas transparentes de entrada.
Punto clave: MCP Auth forma parte del plan Free y la modalidad MCP Auth standalone cuesta $99 al mes en tarifa pública.
Precios: Free $0 al mes, Growth $99 al mes y Enterprise a medida. Free ofrece 25,000 MAU, 25 organizaciones, 1 conexión SSO, 1 conexión SCIM y MCP Auth, con topes rígidos y sin opción de sobrecoste. Growth incluye 100,000 MAU y 100 organizaciones; el exceso cuesta $0.05 por MAU y $1 por organización adicional. Tras la primera conexión SSO o SCIM sin coste, las siguientes cuestan $60 cada una (de 2 a 15), $45 (de 16 a 30), $35 (de 31 a 50), $30 (de 51 a 100) y personalizadas a partir de 100. MCP Auth independiente cuesta $99 al mes y la personalización de interfaz $99 al mes.
Prueba gratuita: Los entornos de desarrollo, QA, UAT y staging no tienen coste.

Lo bueno
Lo que hace bien
4 points

  • Tarifa pública de $99 al mes para MCP Auth independiente, fácil de presupuestar.
  • Aísla las credenciales finales respecto al contexto del modelo y del agente.
  • Manejo de refresco de tokens y ámbitos por herramienta adaptados al uso real de MCP.
  • Entornos de preproducción gratuitos que facilitan la evaluación técnica.
Lo malo
Dónde se queda corto
3 points

  • Los topes rígidos en Free obligan a migrar de plan ante cualquier pico.
  • Conviene clarificar si compensa el plan integral de Auth for SaaS o el módulo independiente de MCP.
  • La retención de auditoría por defecto de 90 días puede quedarse corta frente a normativas corporativas.

Conclusión: Elija Scalekit si el volumen de conexiones y la tarifa fija de autenticación MCP son las prioridades. Deséchelo si el proyecto exige una bolsa muy elevada de usuarios activos mensuales o un ecosistema corporativo más amplio.

6. Stytch: La Mejor Opción para SaaS B2B Construidos sobre Stytch

Stytch es la vía más limpia para plataformas SaaS B2B cuya base de datos ya modela a los clientes como organizaciones y quieren tratar a los clientes MCP como Connected Apps.

Guía de Connected Apps de Stytch para autenticación MCP
Stytch

Stytch aplica el flujo authorization-code grant, provee componentes visuales para la aprobación de consentimiento, expone metadatos de recursos protegidos y de servidores de autorización, emite tokens de acceso y refresco, valida scopes y admite Dynamic Client Registration. La lógica resulta natural para un desarrollador SaaS: el cliente MCP actúa como una aplicación conectada más, dotada de autorizaciones explícitas y ciclo de vida de tokens, en lugar de recurrir a claves de API excepcionales.

La principal traba surge al proyectar costes a gran escala. Su página de tarifas detalla los precios de personalización de marca, conexiones SSO/SCIM y prevención de fraude, pero los tramos adicionales de MAU y tokens M2M operan bajo una calculadora interactiva. Esto garantiza claridad en la capa inicial gratuita, pero añade opacidad para presupuestos de alta demanda en producción.

Ideal para: Soluciones SaaS B2B que ya gestionan organizaciones y autenticación mediante Stytch.
Punto clave: Los clientes MCP se modelan de forma nativa como Connected Apps con consentimiento, metadatos, permisos y ciclo de vida de tokens.
Precios: Pago por uso desde $0 y Enterprise a medida. El nivel sin coste incluye 10,000 usuarios activos mensuales y agentes de IA, organizaciones ilimitadas, 5 conexiones SSO o SCIM y 1,000 tokens M2M. La personalización de marca y correo cuesta $99. Cada conexión SSO o SCIM adicional cuesta $125. La protección contra fraude cuesta $0.005 por huella tras agotar las 10,000 iniciales. Los tramos superiores de MAU y M2M se consultan en su calculadora.
Prueba gratuita: Tramo de uso gratuito sin límite temporal.

Lo bueno
Lo que hace bien
4 points

  • El concepto de Connected Apps estructura muy bien la relación con clientes MCP.
  • Aporta interfaz de consentimiento, endpoints de metadatos, tokens de refresco y dynamic registration.
  • El tramo base incluye personas, agentes de IA, organizaciones, SSO/SCIM y tokens M2M.
  • Encaje directo para quienes ya sustentan su modelo B2B en Stytch.
Lo malo
Dónde se queda corto
3 points

  • Precios de MAU y M2M a gran escala no visibles de forma estática en la web.
  • Aporta menor valor diferencial a plataformas que no usen el resto del catálogo de Stytch.
  • La lógica de directivas internas por herramienta debe resolverse en el código de la aplicación o con un motor externo.

Conclusión: Utilice Stytch si MCP representa un canal de acceso conectado más dentro de su producto B2B sobre Stytch. Descártelo si requiere una estructura de tarifas totalmente visible por renglones antes de contactar con ventas.

7. Permit.io: El Mejor Proxy Drop-In con Directivas de Herramientas

Permit.io es la mejor alternativa cuando el inicio de sesión ya está resuelto pero cada invocación de herramientas MCP exige decisiones de autorización explícitas, registro de consentimiento y pistas de auditoría.

Página de producto MCP Gateway de Permit.io
Permit.io

Permit MCP Gateway se acopla al IdP existente, administra sesiones OAuth 2.1 y canjes de tokens, y evalúa las llamadas a las herramientas mediante directivas basadas en roles (RBAC), atributos (ABAC) o relaciones (ReBAC). Estos tres paradigmas responden a cuestiones de granularidad creciente: qué rol ostenta el solicitante, qué atributos contextuales rodean la petición y qué vínculo tiene el usuario con el recurso. La pasarela añade además pantallas de consentimiento, aprovisionamiento de identidades de agentes y auditoría de decisiones.

El detalle relevante está en las condiciones de cada plan. Aunque Community indica $0, no incorpora el proxy OAuth 2.1 ni el editor de consentimiento. La funcionalidad de gateway que diferencia a Permit.io arranca en el plan Pro a $25 al mes, mientras que las capacidades avanzadas de empresa (SSO, detección de shadow agents, aprobaciones humanas y despliegues privados) se reservan para Enterprise.

Ideal para: Proyectos con un IdP establecido que precisan una pasarela de control y directivas situada delante de sus servidores MCP.
Punto clave: Une la gestión de sesiones OAuth con directivas minuciosas para cada herramienta en un mismo gateway.
Precios: Community $0, Pro desde $25 al mes y Enterprise a medida. Community incluye 1,000 MAU (humanos o agentes), 10 tenants, 1 entorno y 7 días de registros, pero no dispone de proxy OAuth 2.1 ni editor de consentimiento. Pro admite hasta 50,000 MAU, 20,000 tenants, 50 entornos, proxy OAuth 2.1, editor de consentimiento, más de 21 días de registros, SLA del 99.95% y SSO como complemento. Enterprise añade MAU, tenants y entornos ilimitados, SSO, detección de shadow agents, aprobaciones con intervención humana, despliegue local o en VPC y SLA del 99.99%.
Prueba gratuita: El plan Community no exige tarjeta de crédito; la funcionalidad relevante de pasarela OAuth forma parte del plan Pro de pago.

Lo bueno
Lo que hace bien
4 points

  • Incorpora OAuth y directivas a nivel de herramienta sin alterar el IdP existente.
  • Permite modelos de directivas por rol, por atributo y por relación.
  • El registro de decisiones y consentimientos clarifica por qué se permitió cada ejecución.
  • Tarifa de entrada competitiva en el plan Pro para un conjunto de pasarela MCP.
Lo malo
Dónde se queda corto
3 points

  • El plan gratuito Community excluye la pasarela OAuth y el editor de consentimiento.
  • Las funciones de SSO empresarial y flujos de aprobación humana requieren cotización personalizada.
  • Introduce un salto de red adicional y una dependencia de infraestructura en producción.

Conclusión: Apueste por Permit.io cuando la pregunta pendiente sea "¿tiene esta identidad permiso para ejecutar esta acción técnica concreta ahora mismo?". Descártelo si la arquitectura todavía carece de una capa base sólida de autenticación e intercambio de tokens.

8. Cerbos: La Mejor Opción para Directivas Externalizadas como Código

Cerbos es la referencia técnica para gestionar directivas como código si el objetivo es definir la autorización para MCP al margen de la lógica de aplicación y distribuir las reglas de forma homogénea entre microservicios.

Integración de directivas como código de Cerbos para MCP
Cerbos

Cerbos procesa el contexto del usuario, del agente, de la solicitud y del recurso, emite un veredicto de permitir o denegar y genera un registro de auditoría. La empresa afirma que sus evaluaciones operan con latencias inferiores a un milisegundo. Esto resulta muy útil para coordinar varios servidores MCP bajo las mismas directivas; por ejemplo, autorizar que un agente financiero lea facturas de su departamento pero prohibirle autorizar transferencias.

Su naturaleza técnica define también sus límites: Cerbos no actúa como proveedor de identidad ni como servidor de autorización OAuth. Su papel interviene una vez que la identidad y los tokens han sido validados. Quien elija Cerbos debe contar con un sujeto autenticado, un token legítimo y, posiblemente, un baúl de secretos; Cerbos desvincula la lógica de directivas complejas, pero no cubre el resto del proceso de autenticación.

Ideal para: Equipos de ingeniería que buscan centralizar y auditar directivas de autorización entre múltiples servidores MCP.
Punto clave: Decisiones contextuales de directivas con tiempos de resolución declarados inferiores a un milisegundo.
Precios: La versión de código abierto es libre. Cerbos Hub Proof of Concept cuesta $0 al mes, Development arranca en $25 al mes, Production parte de $933 al mes y Enterprise es personalizado. Proof of Concept incluye 100 identidades principales activas mensuales y 1 semana de auditoría unificada. Development cubre 100 identidades y 3 meses de retención. Production incluye las primeras 5,000 identidades y 1 año de registros.
Prueba gratuita: 3 meses en el plan Development.

Lo bueno
Lo que hace bien
4 points

  • Separa las directivas de seguridad del código fuente de cada conector MCP.
  • Valora contextos del sujeto, del agente, de los parámetros y del recurso.
  • La versión open source habilita la evaluación local sin costes de licencia.
  • El nivel Production publica con claridad la cuota de identidades y la retención de datos.
Lo malo
Dónde se queda corto
3 points

  • No autentica identidades ni expide tokens de acceso OAuth.
  • El salto de precio es drástico: de los $25 de Development pasa a $933 mensuales en Production.
  • Exige disciplina de ingeniería para mantener el ciclo de vida y despliegue del repositorio de directivas.

Conclusión: Seleccione Cerbos si su problema reside en la complejidad de las reglas de autorización y ya dispone de una infraestructura de identidad contrastada. Evítelo si necesita resolver la emisión de tokens o el IdP y confía en encontrarlo todo en el mismo software.

9. 1Password: La Mejor Opción de Custodia de Credenciales de Soporte

1Password es la mejor alternativa complementaria para erradicar credenciales fijas en archivos de configuración o en el contexto de los agentes, aunque no constituye un motor de autorización.

Flujo de credenciales seguras para MCP con 1Password y Runlayer
1Password

A través de su colaboración con Runlayer, 1Password admite referencias en formato op:// dentro de los parámetros de credenciales de MCP, resolviendo el secreto en tiempo real cuando el proxy establece conexión, lo que evita almacenar contraseñas en texto claro en Runlayer. La detección de rotaciones se efectúa comparando hashes SHA-256 y cada consulta o cambio queda asentado en logs. Esto aporta un incremento tangible de seguridad para servidores MCP que deben autenticarse ante servicios antiguos mediante API keys.

Su delimitación funcional es igualmente categórica: custodiar credenciales no equivale a controlar accesos. 1Password asegura y rota el secreto técnico, pero no juzga si un usuario o agente posee atribuciones para invocar una herramienta sobre un recurso dado. Debe desplegarse junto a un IdP, un servidor OAuth y un motor de directivas donde se requiera acceso delegado.

Ideal para: Entornos que demandan almacenamiento seguro, inyección dinámica y rotación de credenciales para servicios downstream de MCP.
Punto clave: Las referencias op:// permiten a la pasarela solicitar la credencial al conectar sin guardar la clave en reposo.
Precios: Teams Starter Pack cuesta $24.95 al mes facturado anualmente para 10 miembros, con puestos adicionales a $4.99 cada uno hasta un máximo de 10 más. Business cuesta $8.99 por usuario al mes facturado anualmente. Enterprise y contratos por volumen se gestionan a medida.
Prueba gratuita: 14 días para Teams Starter Pack y Business.

Lo bueno
Lo que hace bien
4 points

  • Previene que las claves secretas acaben en los contextos de la IA o en los proxies.
  • Controla rotaciones y registra cada evento de acceso a los secretos.
  • Se integra en presupuestos de empresa ya asignados a gestión de contraseñas.
  • Costes directos y predecibles en los planes Teams y Business.
Lo malo
Dónde se queda corto
3 points

  • No verifica usuarios de MCP ni autoriza el consumo de herramientas.
  • El procedimiento documentado depende de la integración con Runlayer.
  • Añade una capa de custodia sin solucionar los flujos OAuth ni las directivas de acceso.

Conclusión: Adopte 1Password como almacén seguro junto a su solución de identidad, sobre todo si interactúa con APIs legacy dependientes de tokens estáticos. Nunca lo adquiera creyendo que sustituye a un sistema IAM para MCP.

Las Cinco Capas que Deben Coordinarse

Esta comparativa cobra sentido práctico cuando ubicamos cada herramienta en su estrato arquitectónico correspondiente. Aunque algunos proveedores abarquen varios tramos, las funciones técnicas permanecen diferenciadas:

  • IdP (Proveedor de Identidad): acredita la identidad del usuario o servicio, y gobierna grupos y desvinculaciones.
  • OAuth: emite tokens acotados para un cliente MCP, asignados a un recurso y permisos específicos.
  • Directivas (Policy): dictamina si el sujeto autenticado tiene permiso para ejecutar una función concreta sobre el recurso solicitado.
  • Baúl (Vault): custodia cualquier secreto técnico downstream que no admita flujos de OAuth delegado.
  • Servidor MCP: publica las herramientas y datos, valida el token recibido y ejecuta la decisión técnica.
Arquitectura de identidad MCP desde el proveedor de identidad hasta OAuth, directivas, baúl y servidor MCP
Un modelo integral de acceso MCP requiere capas interconectadas; el inicio de sesión es solo el paso previo.

La clave de todo el sistema reside en la revocación. Si el IdP desactiva a un empleado pero el servidor MCP sigue admitiendo tokens de larga duración, la seguridad es ficticia. Si el servidor OAuth expide un token restringido pero el servidor MCP no valida los límites del recurso, el control queda incompleto. Y si las directivas son estrictas pero la API key de un servicio downstream viaja en el prompt del agente, el eslabón final queda totalmente vulnerable.

Por esta razón, firmas como Okta, WorkOS, Permit.io, Cerbos y 1Password no son soluciones mutuamente excluyentes; en arquitecturas avanzadas operan de manera conjunta. La decisión de contratación consiste en identificar qué capa vacía exige un software comercial y cuáles puede asumir la organización con garantías.

Criterios de Decisión por Perfil

Opte por Okta si la identidad corporativa ya depende de su plataforma y el objetivo inmediato es gobernar conectores oficiales de Claude. La ecuación deja de tener sentido si para usar MCP necesita suscribir un contrato nuevo de identidad laboral desde cero.

Opte por WorkOS si su equipo de ingeniería comercializa su propio servidor MCP y necesita un servidor de autorización OAuth 2.1 sin reconstruir el sistema de login de su producto. Conviene valorar Descope si precisa reunir en una misma solución la identidad de agentes, plantillas de credenciales, contabilidad de consentimientos y directivas.

Opte por Descope si su solución técnica evoluciona hacia una plataforma de agentes y la función Bring Your Own Auth evita migraciones costosas. La balanza se inclina por Scalekit si el entorno es más compacto, busca claridad de tarifas fijas y el módulo independiente de MCP Auth cubre el caso de uso.

Opte por Auth0 o Stytch si la base de usuarios de su producto ya reside en alguna de ellas. La arquitectura preexistente ahorra costes y riesgos: migrar usuarios acarrea duplicidades, brechas de soporte y confusión en las revocaciones. Quien parta de cero debe comparar estas opciones con WorkOS, Descope y Scalekit revisando qué capa falta por cubrir.

Opte por Permit.io cuando requiera una pasarela compatible con OAuth que audite y aplique directivas por rol, atributo o relación en cada llamada a herramientas. Opte por Cerbos si la validación de tokens está resuelta y solo necesita directivas como código. Permit.io proporciona la pasarela empaquetada; Cerbos mantiene el motor de decisión desacoplado y puro.

Opte por 1Password exclusivamente como depósito para la custodia de credenciales. Es el aliado adecuado para complementar al producto principal si los sistemas legacy exigen API keys fijas, pero en ningún caso actúa como sustituto de la solución de acceso.

Análisis Financiero de Cada Elección

Los precios de salida de los planes solo son representativos si la unidad métrica encaja con el diseño técnico de la plataforma. Okta factura por empleado interno. WorkOS y Scalekit calculan costes sobre el volumen de conexiones corporativas además del tráfico de usuarios. Descope mide MAU, tenants, conexiones SSO, llamadas M2M, consentimientos y tokens emitidos. Por su parte, Permit.io y Cerbos asignan sus importes principales a los niveles de directivas y auditoría. Evaluar un solo importe sin considerar la métrica distorsiona el gasto real.

Caso 1: Empresa de 250 Empleados que Estandariza Claude

Okta Starter tiene una tarifa de lista de $6 por usuario al mes. Para una plantilla de 250 puestos, esto equivale a $1,500 al mes y $18,000 anuales. En comparación, la estimación previa calculaba que las aprobaciones individuales manuales requerían unas 125 horas y $9,375 en un único desembolso.

La pauta es contundente: si la empresa ya abona licencias de Okta, compare el coste marginal de implementación y posibles módulos frente a la ventaja de contar con revocación unificada y auditoría corporativa. Si la organización no trabaja con Okta, no presente un gasto de identidad de $18,000 anuales como un mero proyecto de ahorro de tiempo operativo; se trata de una inversión de seguridad laboral y debe valorarse bajo ese prisma.

Caso 2: Plataforma SaaS con 10 Conexiones Empresariales

Diez conexiones SSO en WorkOS suponen $125 por conexión en el tramo de 1 a 15, totalizando $1,250 mensuales. Scalekit Growth parte de $99 al mes e incluye la primera conexión; sumando 9 adicionales a $60 cada una, la cuota resultante es de $639 al mes. La diferencia en favor de Scalekit es de $611 mensuales ($7,332 al año).

En este escenario estricto de conexiones, Scalekit resulta más económico. Por el contrario, WorkOS se vuelve competitivo si se aprovecha el margen sin coste de AuthKit para hasta 1 millón de MAU, ya que Scalekit Growth incluye 100,000 MAU antes de tarifar excesos a $0.05 por usuario. El balance cambia si el volumen de usuarios activos pesa más en el modelo que el número de empresas integradas.

Caso 3: Cuando las Directivas Representan el Gasto Principal

Permit.io Pro comienza en $25 al mes e incorpora el proxy OAuth y el gestor visual de consentimientos. Cerbos Development arranca igualmente en $25 al mes, pero su objetivo exclusivo son las directivas desacopladas (sin expedición de tokens), y su plan Production asciende a $933 al mes para 5,000 identidades activas y un año de retención de registros. A su vez, Descope Growth parte de $799 al mes, siendo el primer plan de Descope que desbloquea directivas granulares y envío de auditoría a SIEM.

No se trata de tres tarifas distintas para un mismo servicio. Permit.io proporciona un paquete asequible de pasarela y directivas. Cerbos representa un entorno dedicado de directivas como código cuyo coste productivo escala notablemente. Descope Growth es una suite integral de identidad donde la autorización avanzada se combina con umbrales más amplios de gestión de usuarios. Compare los requisitos arquitectónicos antes de comparar los importes brutos.

Errores y Patrones a Evitar

Las decisiones más deficientes en identidad para MCP responden a ciertos patrones de diseño más que a la solvencia de los proveedores. Evite estas tres trampas habituales:

Utilizar API Keys Fijas como Sistema Central de Identidad

Una clave estática permite reconocer un software, pero no representa una identidad personal, no refleja un consentimiento documentado, carece de permisos restringidos por operación y no admite bajas coordinadas por grupos. Si una API externa exige obligatoriamente una clave fija, custódiela en un baúl seguro como 1Password o en la bóveda de su proveedor, interponiendo siempre un control OAuth y un filtro de directivas previo. No facilite la clave en texto claro a los modelos de lenguaje ni asuma que tener la clave valida cualquier acción sobre las herramientas.

Contratar un IAM Tradicional sin Soporte Documentado para MCP

Contar con una infraestructura consolidada de identidades laborales no implica que esta gestione endpoints de metadatos protegidos para MCP, registros dinámicos de clientes, pantallas de consentimiento, canje de tokens acotados ni validación de herramientas. Un IdP genérico puede servir como la autoridad raíz, pero exija siempre diagramas y guías de integración específicas para clientes y servidores MCP antes de firmar con base en una lista general de funciones IAM.

Desarrollar una Pasarela OAuth Propia sin Justificación Estratégica

Desarrollar un proxy OAuth internamente implica mantener discovery, validación de callbacks, pantallas de aprobación, expedición y refresco de tokens, claves criptográficas, auditoría, contramedidas de abuso y resolver cualquier discrepancia de interoperabilidad que surja en el estándar. Asuma este desarrollo únicamente si la capa de autorización representa una ventaja competitiva propia o si normativas regulatorias prohíben recurrir a soluciones de terceros. De lo contrario, los costes de mantenimiento excederán con creces el esfuerzo de la prueba inicial.

Plan de Acción para el Próximo Lunes

Evite iniciar el proceso redactando una solicitud de propuesta (RFP) para evaluar a nueve proveedores a la vez. Seleccione una única conexión relevante, preferiblemente vinculada a información sensible de clientes, finanzas, código fuente o infraestructura. El objetivo prioritario consiste en identificar el punto débil más temprano de la cadena y asignar un responsable técnico directo.

  1. Documentar el flujo de acceso actual

    Trace el trayecto completo para un conector específico: identifique usuario o agente, cliente MCP, proveedor de identidad, servidor de autorización, servidor MCP, sistema downstream, secreto almacenado y destino de los registros de auditoría. Señale cualquier elemento donde el responsable técnico no pueda explicar con exactitud cómo se bloquea el acceso en caso de baja.

  2. Establecer un permiso estrictamente acotado

    Elija una herramienta concreta y defina un perímetro funcional estricto, como permisos de solo lectura para un espacio de trabajo único. Separe el inicio de sesión exitoso de la atribución real para ejecutar esa herramienta. Esta prueba revelará si la limitación pendiente corresponde al ámbito del token OAuth, a la directiva interna de la aplicación o a ambas capas.

  3. Calcular los costes según las métricas reales

    Cuantifique las métricas aplicables: usuarios corporativos, MAU, tenants, conexiones SSO/SCIM, canjes M2M, autorizaciones activas, tokens emitidos, identidades evaluadas en directivas, tiempo de retención de registros y conexiones a SIEM. Trabaje exclusivamente con las variables comerciales que factura el proveedor finalista.

  4. Ejecutar una prueba real de revocación

    Asigne los permisos previstos, acceda mediante el cliente MCP objetivo, elimine el usuario o grupo en la consola de administración y confirme que el acceso queda revocado de inmediato en todas las interfaces de trabajo. Mida la demora y revise la traza en los registros. Una integración no está asegurada hasta que la revocación funcione de extremo a extremo.

  5. Escalar el despliegue según el nivel de riesgo

    Una vez asegurado el primer conector, prosiga con la herramienta cuya vulneración acarrearía mayores consecuencias operativas o legales. Replique el modelo de identidad y revocación validado, estableciendo permisos y alcances específicos para cada caso en lugar de replicar accesos globales.

El entregable final debe ser un documento de control de una sola página: quién valida la identidad, qué token se emite, qué directivas se comprueban, dónde residen los secretos, cómo se procesa la desvinculación, cuál es el impacto financiero en el siguiente escalón de consumo y qué equipo técnico responde si falla una comprobación.

Preguntas Frecuentes

¿Existen herramientas gratuitas de gestión de identidad y acceso para MCP?

Sí. WorkOS AuthKit opera a $0 hasta 1 millón de MAU, mientras que Descope, Auth0, Scalekit, Stytch, Permit.io y Cerbos ofrecen modalidades de entrada a $0. No obstante, conviene revisar las restricciones funcionales: Permit.io Community no incluye el proxy OAuth 2.1 ni el editor de consentimiento, la autorización avanzada de Descope exige el plan Growth y Cerbos en producción suele requerir el paso a un plan de pago en Cerbos Hub.

¿Cuáles son ejemplos habituales de herramientas MCP IAM?

Okta opera como proveedor de identidad corporativo y plano de control para autorizaciones empresariales. WorkOS, Descope, Auth0, Scalekit y Stytch proporcionan servidores OAuth para MCP o gestión de aplicaciones conectadas. Permit.io y Cerbos están especializados en la resolución de directivas de autorización, mientras que 1Password se encarga de la custodia de credenciales downstream. Corresponden a funciones complementarias dentro de la arquitectura, no a productos intercambiables.

¿Es suficiente AWS IAM para proteger despliegues MCP?

AWS IAM gestiona identidades, autorizaciones y privilegios para los recursos y cuentas dentro del entorno de AWS. Esto cubre la seguridad de la infraestructura subyacente en arquitecturas ancladas en este proveedor, pero no resuelve el diseño de la autorización del cliente MCP, las pantallas de consentimiento, el ciclo de vida de los tokens, las directivas por herramienta ni las trazas de auditoría del protocolo. Si el servidor MCP interactúa con servicios externos o usuarios de otros IdP, AWS IAM debe considerarse una capa interna más y no la solución global.

¿Qué diferencia existe entre un IAM para la nube y un IAM para MCP?

El IAM para la nube administra accesos y permisos técnicos sobre servicios de infraestructura e instancias corporativas. El IAM para MCP regula el proceso por el cual un usuario o agente se autentica mediante un cliente MCP ante un servidor MCP, qué token valida esa interacción y qué herramientas y recursos subordinados puede invocar dicha sesión. Ambos mundos convergen cuando una herramienta MCP ejecuta operaciones sobre recursos en la nube, pero se requiere un puente de autorización explícito entre la sesión MCP y la directiva cloud.

Conclusiones Principales

Obtenga la Lista de Verificación de Auditoría para Flujos de IA

Utilice la Lista de Verificación de Auditoría para Flujos de IA para detectar brechas de identidad, directivas, custodia de secretos y asignación de responsabilidades en su próxima implementación de automatización.

Última actualización

3 sept 2026

CategoríaBuild

Prefiera este sitio en Google

Añadir omidsaffari.com como fuente preferida en la Búsqueda de Google

Marque omidsaffari.com como fuente preferida y Google lo destacará para usted en Top Stories, AI Overviews y AI Mode.

Newsletter

Una carta, cada domingo. Sistemas que funcionan, no opiniones calientes.

Build logs, sistemas en producción y notas de campo de un portafolio de ventures de IA.

Semanal. Sin spam. Cancele cuando quiera.