Kali-MCP: Agentes de IA conectados directamente a la cadena de herramientas de Kali Linux
Qué cubre este artículo sobre Kali-MCP
- Qué es Kali-MCP: Model Context Protocol como puente entre LLM y herramientas de pentest.
- Las implementaciones de código abierto más importantes.
- Cómo funciona la arquitectura: agente, servidor MCP, Docker con Kali.
- Las reglas de seguridad sin las cuales no deberías operar esto.
Introducción: Cuando el agente ejecuta nmap por sí solo
Kali-MCP es el término para una clase creciente de servidores MCP que dan a agentes de IA como Claude Code u otros clientes compatibles con MCP acceso directo a las herramientas de Kali Linux: nmap, nuclei, sqlmap, hydra, metasploit, Gobuster, ffuf y cientos más. En lugar de mostrar resultados al modelo, el agente invoca las herramientas directamente, lee los resultados, planifica el siguiente paso y lo ejecuta.
Este es el momento en que “la IA sugiere” se convierte en “la IA ejecuta”. En laboratorios y para pruebas autorizadas, es un aumento masivo de productividad: el agente construye pipelines de reconocimiento, encadena hallazgos y documenta todo. Al mismo tiempo, es el patrón que siguen los hackers de IA comerciales, solo que autohospedado y disponible libremente.
Las implementaciones más importantes de Kali-MCP
El campo es código abierto y ha crecido rápidamente. Los proyectos relevantes en GitHub:
- zebbern/zebbern-kali-mcp: El más completo, alrededor de 130 herramientas distribuidas en 17 módulos: herramientas básicas, Active Directory, web, explotación, reportes. Contenedor Docker con API Flask internamente, cliente MCP en el host.
- compufreq/kali-mcp: Gestión limpia de proyectos: alcance, hallazgos con CVSS, reportes de consultoría automáticos, trabajos en segundo plano para escaneos largos.
- CryptoJones/KaliMCP: Construido con conciencia de seguridad: registro de auditoría por cada invocación, salida de herramientas marcada como
untrustedcontra inyección de prompts desde banners escaneados. - KevMuir/kali-mcp-server: MCP en Node.js con el metapaquete completo kali-linux-headless, configuración Terraform, montaje de reportes.
- 0xMihirK/hercules-mcp: Implementación FastMCP, límites de seguridad claros, espacios de trabajo para evidencia.
Lo común a todos: las herramientas de ataque reales se ejecutan en un contenedor Docker, no en tu host. El agente envía solicitudes, el contenedor las ejecuta, los resultados regresan.
Arquitectura: Cómo funciona Kali-MCP
KI-Agent (Claude Code o similar)
| Protocolo MCP (invocaciones de herramientas)
v
MCP-Server (capa de mediación delgada)
| HTTP / docker exec
v
Contenedor Docker con Kali Linux
| nmap, nuclei, sqlmap, metasploit...
v
Objetivo (solo sistemas propios o alcance autorizado)
El agente recibe una lista de herramientas (nmap_scan, nuclei_scan, hydra_bruteforce, sqlmap_scan, metasploit_run), planifica el proyecto y las invoca. Los escaneos largos se ejecutan como trabajos en segundo plano con consulta de estado. Los hallazgos se almacenan estructurados; al final, el agente genera el reporte.
Qué puede hacer Kali-MCP en la práctica
- Reconocimiento autónomo: Escaneo de puertos, fingerprinting de servicios, detección de tecnologías web, fuzzing de directorios, todo encadenado sin tu intervención.
- Orquestación de flujos: “Escanea, identifica servicios web, luego ejecuta nuclei contra los hosts encontrados” como un único comando.
- Documentación de proyectos: Hallazgos con CVSS, evidencia, línea de tiempo, reportes generados automáticamente.
- Plataforma de aprendizaje: Ideal para pentesteres en formación, el agente explica cada paso y la elección de herramientas.
- Autoevaluaciones periódicas: Tu propio servidor, tu propia aplicación web, el agente verifica después de cada despliegue si hay nuevas vulnerabilidades abiertas.
Reglas de seguridad: Sin estas no operes
Kali-MCP es una herramienta con verdadera capacidad de ataque. Las reglas no son opcionales:
- Solo objetivos autorizados: Sistemas propios, laboratorios, CTFs, alcances de bug bounty, encargos por escrito. Cualquier otra cosa es delictiva, sin importar cuán educadamente pregunte el agente.
- Establece el alcance explícitamente: Fija bloques CIDR y exclusiones en la configuración del proyecto, no confíes en el autocontrol del modelo.
- Toma en serio el aislamiento del contenedor: La separación entre host y Kali es tu última línea de defensa, no pongas credenciales de producción en el contenedor.
- Activa registros de auditoría: Cada invocación de herramienta se registra: quién, cuándo, contra qué. Eres responsable de las salidas.
- Ten en cuenta la inyección de prompts: Los sitios web escaneados pueden contener instrucciones para el agente. Implementaciones como KaliMCP marcan la salida como untrusted, usa estos mecanismos de protección.
- Human-in-the-loop: Los pasos destructivos (explotación, fuerza bruta) deben requerir aprobación, no deben ejecutarse en modo totalmente autónomo.
Obstáculos típicos con Kali-MCP
El agente no hace nada útil. Sin un alcance limpio y contexto, el agente planifica mal. Dale al agente el objetivo, el encargo y las técnicas permitidas como información estructurada, no como texto libre.
El contenedor no inicia o la red está rota. El contenedor de Kali necesita capacidades de red para escaneos; la red Docker y la configuración TUN son las fuentes de error más comunes.
“Dejar ejecutando de forma autónoma” sin protecciones. La explotación completamente autónoma contra sistemas reales termina destruyendo servicios o causando problemas legales. Siempre human-in-the-loop en los pasos más delicados.
Subestimar costos. Cada escaneo produce salida que el modelo debe leer. Los proyectos grandes de reconocimiento pueden quemar tokens rápidamente.
Enlaces relacionados sobre Kali-MCP e IA pentest
- IRC-Security.de - Endurecimiento de servidores y defensa, el otro lado de la moneda.
- IRC-Coding.de - Programar servidores MCP propios y herramientas de seguridad.
- IRC-Mania.de - Fundamentos de Linux y redes.
- IRC-FAQ.de - Respuestas compactas.
- IRC-FAQ.com - FAQs internacionales.
- Kali Linux - La distribución de pentest subyacente.
Artículos relacionados en BotServ.de: Agentes de IA pentest en comparación, Herramientas de hacking de IA de código abierto e IA en ciberseguridad.
FAQ: Kali-MCP - Preguntas típicas
¿Qué es Kali-MCP?
Un servidor MCP que da a agentes de IA acceso a la cadena de herramientas de Kali Linux. El agente invoca nmap, sqlmap, hydra y similares como herramientas y orquesta pentests de manera independiente; las herramientas se ejecutan en un contenedor Docker aislado.
¿Cuál es la mejor implementación de Kali-MCP?
zebbern-kali-mcp para máxima cobertura de herramientas (130+ herramientas), compufreq para gestión de proyectos y reportes, CryptoJones/KaliMCP para la construcción más consciente de seguridad con registro de auditoría y protección contra inyección de prompts.
¿Es legal Kali-MCP?
Contra sistemas propios, laboratorios y alcances autorizados: sí. La herramienta en sí es neutral; la legalidad se decide por el objetivo y la autorización. Kali siempre ha sido legal.
¿Qué necesito para Kali-MCP?
Docker, un cliente compatible con MCP (Claude Code o similar) y uno de los proyectos de GitHub. La configuración toma entre 15 y 60 minutos según la implementación.
¿Puede Kali-MCP reemplazar a pentesteres humanos?
Para reconocimiento rutinario y escaneos estándar: en gran medida. En ataques creativos, lógica de negocio y sistemas inusuales, el humano sigue siendo superior. Para autoevaluaciones de sistemas propios, a menudo es suficiente.
¿Por qué Kali se ejecuta en un contenedor Docker?
Aislamiento: las herramientas de ataque están separadas del sistema host, el agente no puede dañar nada en tu máquina, y el entorno es reproducible.
¿Cuál es el mayor riesgo con Kali-MCP?
Autonomía incontrolada: un agente que se registra, escanea y explota sin alcance ni aprobación es un riesgo de responsabilidad. En segundo lugar, inyección de prompts a través de contenido escaneado.
¿Vale la pena Kali-MCP para principiantes?
Como plataforma de aprendizaje sí, el agente explica cada paso. Como herramienta de producción solo cuando entiendas los fundamentos del pentesting, de lo contrario evaluarás los resultados incorrectamente.


