Agentes de IA toman el control: Servidores MCP y automatización de túneles en 2026

Quick answer
Automatización de túneles con agentes IA: Servidores MCP, Pinggy, Claude Code: quick comparison answer
Choose the tunnel tool based on the network model: public HTTPS URLs for webhooks and demos, private mesh access for internal apps, and managed infrastructure when policy controls matter most.
Which tunnel tool is best for public webhook testing?
Use a public HTTPS localhost tunnel with stable URLs. InstaTunnel focuses on webhook testing, demos, OAuth callbacks, and MCP endpoint workflows.
When should I choose a private network tool instead?
Choose a private mesh or Zero Trust tool when every user and service should stay inside a controlled private network.
Los desarrolladores ya no solo usan IA para autocompletar código repetitivo o generar regex. En 2026, muchos completan completamente el acceso a terminal y entorno a asistentes de codificación IA, y estos asistentes pueden ejecutar comandos, leer el sistema de archivos y configurar redes por sí mismos. Un ejemplo claro es la exposición de redes locales: compartir un servidor de desarrollo o configurar un webhook solía significar salir del editor, ejecutar un comando CLI manualmente y pegar una URL temporal en un panel de terceros. Hoy, algunos proveedores de túneles envían un servidor dedicado del Protocolo de Contexto de Modelo (MCP) y una “Habilidad de Agente” que permite a un asistente IA hacer ese trabajo por sí mismo, a partir de una instrucción en lenguaje natural.
Este artículo explica cómo funciona realmente el túnel MCP hoy, qué pueden y qué no pueden hacer Claude Code y Cursor con ello, y — dado que el protocolo subyacente acaba de recibir su mayor revisión hasta la fecha — qué ha cambiado en cómo los agentes pueden acceder a tu red.
1. El Protocolo de Contexto de Modelo: un conector compartido para herramientas IA
Para entender el túnel impulsado por agentes, empieza con el protocolo que lo hace posible.
Anthropic liberó el Protocolo de Contexto de Modelo el 25 de noviembre de 2024, como una forma estándar para que los asistentes IA se conecten a herramientas y fuentes de datos externas. El problema que aborda a veces se llama el “problema M×N”: sin un protocolo compartido, conectar M aplicaciones IA diferentes a N herramientas distintas requiere aproximadamente M×N integraciones personalizadas. MCP reduce eso a M+N — cada lado implementa el protocolo una sola vez.
La arquitectura tiene tres partes:
- Host — la aplicación IA en sí (Claude Code, Cursor, Claude Desktop, Windsurf, y ahora también soportan ChatGPT y Copilot).
- Cliente — la conexión del protocolo que el host mantiene con un servidor dado.
- Servidor — un proceso local o remoto que expone un conjunto específico de herramientas, recursos o instrucciones a través de esa conexión.
La adopción avanzó más rápido que la mayoría de estándares abiertos. Microsoft y GitHub se unieron al comité directivo de MCP en Build 2025, y OpenAI añadió soporte MCP a su SDK de Agentes y API de Respuestas ese mismo año. Para diciembre de 2025, Anthropic donó MCP a la recién creada Fundación de IA Agentic, un fondo dirigido bajo la Linux Foundation cofundada con OpenAI y Block, con Google, Microsoft, AWS, Cloudflare y Bloomberg como miembros platino. En ese momento, Anthropic citó más de 10,000 servidores MCP públicos activos y adopción en ChatGPT, Cursor, Gemini, Copilot y VS Code.
El protocolo en sí ha seguido evolucionando. La revisión más reciente, 2026-07-28, se lanzó según lo previsto y es el cambio más grande desde su lanzamiento: elimina el antiguo modelo de apretón de manos de sesiones en favor de un núcleo sin estado más fácil de gestionar detrás de un balanceador de carga, promueve las MCP Apps (interfaz de usuario renderizada en servidor) y una extensión de Tareas a estado de primera clase, y refuerza la autorización en torno a flujos OAuth 2.1. En los SDKs de Python y TypeScript combinados, MCP ahora recibe aproximadamente medio billón de descargas mensuales. Nada de esto cambia cómo se siente usar un servidor MCP de túnel, pero vale la pena saber que el terreno ha cambiado si estás construyendo o auditando uno — las suposiciones basadas en sesiones de un tutorial de 2025 pueden ya no ser válidas.
2. La Habilidad de Agente de Pinggy y el servidor MCP
Pinggy — el servicio de túneles basado en SSH — es una de las herramientas que ha adoptado esto. Envía dos piezas de herramientas de agente independientes e instalables.
La Habilidad de Agente es un conjunto empaquetado de instrucciones (banderas SSH, uso de CLI, ejemplos de SDK) que un agente lee y luego ejecuta por sí mismo con acceso terminal ordinario. Se instala con npx skills add https://pinggy.io y escribe en el directorio de habilidades del cliente — ~/.claude/skills/pinggy/ por ejemplo.
El servidor MCP va más allá: en lugar de que el agente reconstruya un comando SSH desde la documentación, llama a una herramienta directamente y obtiene un túnel en funcionamiento. Esto es lo que realmente corresponde a “exponer mi servidor de desarrollo en el puerto 3000” convirtiéndose en una URL pública sin comandos manuales.
Algunas cosas importantes que vale la pena aclarar, que muchos artículos pasan por alto:
- El servidor MCP,
pinggy_mcp, es un paquete Python, no un paquete npm. Requiere Python 3.10+ yuv. - Está explícitamente etiquetado como experimental en su README — “compartido para retroalimentación temprana, espera bordes ásperos” — lo cual importa si decides integrarlo en algo de lo que dependes.
- No se instala previamente en el sentido habitual. Tu cliente MCP ejecuta
uvx, que obtiene y ejecutapinggy-mcpbajo demanda.
La configuración real para Claude Code es:
claude mcp add pinggy-mcp -- uvx --from git+https://github.com/abhimp/pinggy_mcp.git pinggy-mcp
claude mcp list # verifica que esté registrado
Para Cursor, Windsurf, o Claude Desktop, lo equivalente es un bloque JSON en la configuración MCP del cliente (~/.cursor/mcp.json para Cursor, ~/.codeium/windsurf/mcp_config.json para Windsurf):
{
"mcpServers": {
"pinggy-mcp": {
"command": "uvx",
"args": ["--from", "git+https://github.com/abhimp/pinggy_mcp.git", "pinggy-mcp"]
}
}
}
Una vez registrado, el servidor expone trece herramientas en cuatro grupos: autenticación (authenticate, check_authentication, get_profile, logout — mediante inicio de sesión por flujo de dispositivo OAuth 2.0, sin copiar tokens), túneles (start_tunnel, stop_tunnel, list_tunnels, get_tunnel_info, cubriendo HTTP/TCP/TLS/UDP con listas de IP permitidas y depurador web), compartir archivos (share_directory expone una carpeta local vía WebDAV a través de una URL de Pinggy — “compartir mi carpeta ~/Downloads” es uno de los ejemplos del proyecto), y gestión de tokens para tokens guardados por aplicación. Normalmente no llamas a estas herramientas por su nombre; el agente las selecciona en función de lo que pides en lenguaje natural.
Un detalle práctico: los túneles viven dentro del proceso del servidor MCP, así que si tu cliente IA se reinicia, el servidor también, y los túneles en ejecución mueren con él. Si un túnel necesita sobrevivir a un reinicio de Claude Code, eso requiere un reinicio manual, no algo que el agente maneje automáticamente hoy.
3. Claude Code y exposición en localhost
Claude Code — el agente de codificación nativo de Anthropic — funciona directamente en la terminal, lo que lo hace ideal para este tipo de automatización de entornos. Indícale un repositorio y pídele que exponga un puerto, y puede leer tu package.json o .env, iniciar el servidor de desarrollo, llamar a la herramienta de túnel MCP, y devolverte tanto la URL como un resumen de lo que encontró — todo sin salir del terminal.
Los permisos han cambiado significativamente desde que apareció este flujo de trabajo por primera vez. Claude Code soporta varios modos de permiso; el que importa aquí es el modo de bypass completo, invocado con --dangerously-skip-permissions o el equivalente --permission-mode bypassPermissions. Omite la aprobación interactiva para ediciones de archivos, comandos bash y llamadas a herramientas MCP en la sesión — la propia documentación de Anthropic lo describe como solo para entornos aislados (contenedores, VMs, sandboxes sin acceso a internet) donde una acción comprometida no pueda acceder a nada importante, y muestra una advertencia única que debes aceptar antes de que pueda ejecutarse. A partir del 14 de agosto de 2026, Anthropic hizo que un modo “auto” sea el comportamiento predeterminado de permisos para planes Pro, Max y Team, en lugar de aprobación manual — su propia evaluación encontró que un clasificador detecta la mayoría de comandos peligrosos plantados, mientras que la revisión humana captura menos, por eso cambian el comportamiento por defecto. Si configuraste Claude Code para túneles antes de esa fecha, vale la pena verificar en qué modo estás operando ahora.
La conclusión práctica para exponer localhost específicamente: el alcance del MCP — que un servidor solo expone las herramientas específicas para las que fue diseñado — limita lo que el agente puede llamar, pero no es en sí mismo una frontera de seguridad contra una sesión comprometida o un prompt malicioso que llegue al agente a través, por ejemplo, de una página web que acaba de obtener a través de tu nuevo túnel. El sandboxing y la aislamiento de red son lo que realmente contienen ese riesgo, no la lista de herramientas.
4. Cursor y prueba de webhooks
La interfaz autónoma de codificación de Cursor ahora se llama Modo Agente en lugar de Composer — Composer sigue existiendo como la interfaz de edición multiarchivo, pero el ciclo de ejecución prolongada, impulsado por terminal y autocorrector, es el Modo Agente, y es lo que realmente encadena las llamadas a herramientas MCP. (Cursor también limita cuántas herramientas MCP pueden estar activas en una sola sesión de agente — actualmente alrededor de 40 — lo cual es una restricción real si ejecutas varios servidores MCP junto a uno de túneles.)
Una versión realista del flujo de trabajo con webhooks sería: pides a Cursor que escriba un manejador de webhook de Stripe, lo expones y lo pruebas. El agente puede escribir la ruta, iniciar tu servidor de desarrollo y llamar a una herramienta de túnel MCP para obtener una URL pública — esa parte funciona hoy. Lo que se vuelve más complejo es el paso “configurar Stripe automáticamente”. Stripe publica un servidor MCP oficial en mcp.stripe.com con herramientas para leer datos de cuenta, buscar en la documentación y un método genérico stripe_api_write/execute que puede crear endpoints de webhook — pero las herramientas específicas para registrar un endpoint de webhook no forman parte del conjunto principal, solo operaciones de cliente, pago y reembolso. En la práctica, un agente puede llegar allí usando la herramienta API genérica, pero es más cercano a “el agente escribe y ejecuta la llamada API equivalente” que a “una herramienta dedicada de una sola palabra”. El CLI de Stripe con stripe listen --forward-to sigue siendo la opción más predecible para pruebas locales de webhooks si quieres algo que funcione sin depender de llamadas genéricas.
5. Cómo configurarlo
Claude Code:
claude mcp add pinggy-mcp -- uvx --from git+https://github.com/abhimp/pinggy_mcp.git pinggy-mcp
claude mcp list
Cursor — edita ~/.cursor/mcp.json (global) o .cursor/mcp.json en la raíz del proyecto:
{
"mcpServers": {
"pinggy-mcp": {
"command": "uvx",
"args": ["--from", "git+https://github.com/abhimp/pinggy_mcp.git", "pinggy-mcp"]
}
}
}
Reinicia el cliente después de guardar cualquiera de las configuraciones. A partir de ese momento, una instrucción como “exponer el puerto 3000 y dame la URL” será suficiente para activar la llamada a la herramienta — sin necesidad de otra ventana de terminal, ni copiar y pegar.
6. Cómo mantener esto seguro
Permitir que un agente abra un túnel público es una autorización real, y la investigación de seguridad de 2026 sobre MCP es más sobria que el tono de “solo conéctalo” de hace un año. Algunos puntos importantes para cualquier configuración, no solo Pinggy:
- La inyección de prompts es la amenaza real, no una hipótesis. OWASP la clasifica como la vulnerabilidad principal de los LLM, y MCP específicamente multiplica las oportunidades — una instrucción maliciosa oculta en una página web, ticket o archivo que lee el agente puede activar llamadas a herramientas reales, incluyendo el túnel. Trata cualquier entrada obtenida a través de un túnel público como no confiable.
- Delimita intencionadamente los puertos y servicios. No permitas que un agente exponga un puerto de base de datos o credenciales de producción solo porque técnicamente puede; limita el túnel a puertos de desarrollo específicos y desechables.
- Haz que los túneles sean efímeros. Como el servidor MCP gestiona el túnel como un proceso hijo, puedes pedir explícitamente al agente que lo cierre una vez que pase la prueba, y es recomendable incluir esto en tus instrucciones en lugar de confiar en que el proceso muera al reiniciar.
- Solo instala servidores MCP cuya fuente hayas verificado. Especialmente los que aún están etiquetados como experimentales — el paquete del registro no siempre coincide con la fuente en GitHub, y la procedencia no verificada ha sido causa raíz de incidentes en la cadena de suministro en 2026.
- Prefiere modos de bypass-permissions solo en entornos aislados. La propia guía de Anthropic para
--dangerously-skip-permissions/bypassPermissionsrecomienda usarlo en contenedores o VMs sin acceso a producción — no en una laptop de desarrollo con claves SSH y credenciales en la cercanía.
7. Hacia dónde va esto
Las cifras del ecosistema MCP muestran una tendencia clara: desde un inicio en noviembre de 2024, Anthropic reporta más de 10,000 servidores públicos activos y aproximadamente medio billón de descargas SDK mensuales a mediados de 2026, además de una gobernanza neutral y multivendor bajo la Linux Foundation. El túnel es una pequeña pero concreta parte de eso: la fase de desarrollo local que, por definición, debe cruzar la frontera entre tu máquina y la internet, y por eso es uno de los primeros lugares donde “deja que el agente lo gestione” se prueba frente a “¿debe el agente hacerlo sin supervisión?”. Por ahora, el estado actual es: sí, un agente puede abrir un túnel y entregarte una URL en una sola frase — y esa conveniencia justifica que el modelo de permisos tenga más atención de la que suele recibir.
Historial de cambios
Correcciones al borrador original:
- Fecha de lanzamiento de MCP — el texto original era correcto (25 de noviembre de 2024), pero la afirmación de que fue adoptado en la industria para 2026 carecía de detalles; se añadió la mención del comité directivo de Build 2025 y el soporte del SDK de Agentes y API de Respuestas de OpenAI para respaldarlo.
- Los comandos de instalación de Pinggy MCP fueron inventados. El
claude mcp add pinggy npx -y pinggy-mcpy el JSON de Cursor usandonpx -y pinggy-mcpno corresponden al paquete real. El servidor MCP (pinggy_mcp) es un paquete Python que requiere Python 3.10+ yuv, y se ejecuta medianteuvxapuntando a su fuente en GitHub, y está etiquetado como experimental por sus mantenedores. Se reemplazaron por los comandos de instalación verificados del README del proyecto. - El conteo y comportamiento de herramientas de Pinggy fue inventado. Se añadió el inventario real (13 herramientas en autenticación, túneles, compartición de archivos y gestión de tokens) y el modelo de inicio de sesión OAuth2 por flujo de dispositivo, extraído del README del proyecto, ya que la descripción original era genérica y no verificable.
- Sección “Eludir permisos de forma segura” — era vaga y algo desactualizada. Se reemplazó por las banderas reales (
--dangerously-skip-permissions/--permission-mode bypassPermissions), la guía de Anthropic para usarlo solo en entornos aislados, y el cambio del 14 de agosto de 2026 que hace que el “modo automático” sea el comportamiento predeterminado para planes Pro/Max/Team — un cambio posterior a la mayoría de artículos existentes. - Se eliminó la afirmación exagerada de seguridad. La original afirmaba que la estructura MCP “previene la exfiltración de datos maliciosa en segundo plano”. Se corrigió para reflejar que el alcance del MCP limita lo que un agente puede llamar, pero no es en sí mismo una frontera de seguridad contra inyección de prompts o sesiones comprometidas — el sandboxing y la aislamiento de red son lo que realmente contienen ese riesgo.
- La distinción entre Composer y modo Agente en Cursor — era ambigua y desactualizada. Ahora Cursor distingue claramente entre Composer (interfaz de edición multiarchivo) y Modo Agente (el ciclo autónomo impulsado por terminal); se añadió el límite de ~40 herramientas MCP en una sesión, una restricción práctica real.
- La configuración automática de webhooks de Stripe fue sobrevalorada. El original implicaba una integración fluida “la IA configura el panel de Stripe”. Se corrigió para reflejar que el servidor MCP oficial de Stripe tiene herramientas para datos de cuenta/pago/reembolso, pero la creación de endpoints de webhook solo mediante una herramienta API genérica, no una dedicada — un camino más frágil que el que el borrador sugirió.
Related InstaTunnel pages
Continue from this article into the most relevant product guides and workflows.
Related Topics
Keep building with InstaTunnel
Read the docs for implementation details or compare plans before you ship.