In this article
Detecta y corrige vulnerabilidades en tu código con IA: Claude Desktop y Snyk MCP Server
Integrar asistentes de IA en tu flujo de desarrollo puede transformar la forma en que abordas la seguridad. Claude Desktop, compatible con el Model Context Protocol (MCP), ofrece una interfaz nativa para conectarse con herramientas y fuentes de datos externas. Un ejemplo es el MCP Server oficial de Snyk, que integra análisis de seguridad de nivel empresarial directamente en tus conversaciones con Claude.
Ten en cuenta que Claude Desktop es diferente de Claude Code, aunque el proceso para configurarlo con el MCP Server oficial de Snyk tiene mucho en común con este flujo.

Configurar el MCP Server oficial de Snyk
El Snyk MCP Server está disponible como parte de Snyk CLI versión 1.1298.0 o posterior. Esta es la implementación oficial de Snyk, diseñada para integrar sus completas capacidades de análisis de seguridad en entornos compatibles con MCP. También existen otras implementaciones de Snyk MCP Server de código abierto que usan claves de API de Snyk:
Si quieres obtener una clave de API, puedes crear una cuenta gratuita ensnyk.io. Por ahora, usaremos el Snyk MCP Server oficial.
Requisitos previos
Antes de configurar Snyk MCP Server con Claude Desktop, necesitarás:
Cuenta de Snyk: crea una cuenta gratuita en snyk.io
Claude Desktop: descarga e instala la aplicación desde claude.ai/download
Pasos de instalación
Como explica la documentación, puedes instalar Snyk CLI con el comando de instalación del paquete npm:
npm install -g snyk
# OR
# yarn global add snykDespués de la instalación, autentícate con Snyk:
snyk authSe abrirá tu navegador para completar el proceso de autenticación.
Configurar Claude Desktop
Para conectar Snyk MCP Server con Claude Desktop, tendrás que editar el archivo claude_desktop_config.json.
En macOS, en
~/Library/Application Support/Claude/claude_desktop_config.json,En Windows, en
%APPDATA%\Claude\claude_desktop_config.jsonEn Ubuntu, en
/home/(your-username)/.config/Claude/claude_desktop_config.json
Agrega la siguiente configuración a tu archivo claude_desktop_config.json:
{
"mcpServers": {
"snyk": {
"command": "snyk",
"args": [
"mcp",
"-t",
"stdio"
],
"env": {
"SNYK_CFG_ORG": "your-org-id-here"
}
}
}
}Notas sobre la configuración:
La variable de entorno
SNYK_CFG_ORGes opcional, pero se recomienda para establecer una organización predeterminadaPuedes configurar las variables de entorno de CLI para el servidor MCP en el archivo de configuración del servidor MCP o directamente en tu sistema
Si no especificas un ID de organización, Snyk usará la organización predeterminada de la configuración de tu cuenta
Después de guardar el archivo de configuración, reinicia Claude Desktop para que se apliquen los cambios.
Herramientas disponibles de Snyk MCP
Al momento de escribir este artículo, Snyk MCP Server ya ofrece 11 herramientas de análisis de seguridad que Claude puede usar para ayudarte a proteger tu código:
Herramienta | Descripción | Cuándo usarla |
|---|---|---|
snyk_aibom | Genera una lista de materiales de IA (AIBOM) para proyectos de Python en formato JSON CycloneDX v1.6 | Cuando necesites inventariar los componentes de IA de un proyecto de Python para análisis de cumplimiento o seguridad |
snyk_auth | Autentica al usuario con Snyk | Cuando una herramienta de Snyk indique que se requiere autenticación |
snyk_auth_status | Verifica el estado actual de autenticación de Snyk | Para comprobar que CLI está autenticada y saber con qué usuario u organización |
snyk_code_scan | Realiza pruebas estáticas de seguridad de aplicaciones (SAST) en el código fuente | Durante el desarrollo local para obtener comentarios inmediatos o después de generar código nuevo |
snyk_container_scan | Analiza imágenes de contenedores para detectar vulnerabilidades en paquetes del sistema operativo y dependencias | Después de crear imágenes o en pipelines de CI/CD antes de la implementación |
snyk_iac_scan | Analiza archivos de infraestructura como código para detectar configuraciones incorrectas de seguridad | Al escribir IaC o en CI/CD para evitar implementaciones inseguras en la nube |
snyk_logout | Cierra la sesión de la cuenta de Snyk actual | Al cambiar de cuenta o para asegurarte de que el estado de autenticación esté limpio |
snyk_sbom_scan | Analiza archivos SBOM existentes para detectar vulnerabilidades | Después de generar un SBOM o para evaluar software de terceros |
snyk_sca_scan | Analiza proyectos para detectar vulnerabilidades de código abierto y problemas de licencias | Durante el desarrollo local, antes de confirmar los cambios |
snyk_trust | Autoriza una carpeta para que Snyk pueda analizarla | Antes de analizar directorios que requieren autorización explícita |
snyk_version | Muestra la versión instalada de Snyk CLI | Para comprobar la compatibilidad o al reportar problemas |
Usar Claude Desktop para corregir vulnerabilidades
Para esta demostración, cloné el repositorio pyGoat de adeyosemanputra, líder del proyecto OWASP. Este proyecto incluye intencionalmente vulnerabilidades bien documentadas (con fines educativos).
Analizar tu base de código
Con Snyk MCP Server configurado, solo tienes que pedirle a Claude que analice tu proyecto:

User: Please run a code scan: /home/owler/Documents/Snyk/snyk-mcp-demos/pygoatClaude usará la herramienta snyk_auth_status para verificar la autenticación y ejecutará una herramienta para solicitar tu aprobación para «autorizar» la ruta que estás analizando.

Luego, Claude ejecutará snyk_code_scan en el directorio de tu proyecto. La respuesta incluye:
Cantidad total de problemas detectados
Desglose por nivel de gravedad (alto, medio, bajo)
Detalles específicos de las vulnerabilidades, con rutas de archivo y números de línea
Descripciones de cada problema de seguridad
En el repositorio pyGoat, el análisis detectó 102 problemas en el código:
16 vulnerabilidades de gravedad alta
44 vulnerabilidades de gravedad media
42 vulnerabilidades de gravedad baja

Entre los principales problemas de gravedad alta se encontraron inyección SQL, inyección de código, inyección de comandos, recorrido de rutas, inyección de entidades externas XML (XXE), vulnerabilidades de deserialización y secretos codificados de forma fija.
IA para corregir vulnerabilidades
El verdadero potencial se muestra cuando le pides a Claude que corrija vulnerabilidades específicas. Por ejemplo, ante una vulnerabilidad de inyección SQL de gravedad alta:
User: There's a SQL Injection vulnerability at introduction/views.py, line 871.
Can you fix this vulnerability and then re-scan to show that it is fixed?
¿Puedes corregir esta vulnerabilidad y volver a analizar el código para confirmar que ya está resuelta?
Claude hará lo siguiente:
Examina el código vulnerable con la herramienta filesystem MCP
read_filepara entender el contextoIdentificará la causa raíz (en este caso, la concatenación directa de entradas de usuario sin sanitizar en consultas SQL)
Aplica la corrección mediante consultas parametrizadas:

# BEFORE (vulnerable):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id='"+name+"'AND password='"+password+"'"
user = sql_lab_table.objects.raw(sql_query)
# AFTER (secure):
sql_query = "SELECT * FROM introduction_sql_lab_table WHERE id=%s AND password=%s"
user = sql_lab_table.objects.raw(sql_query, [name, password])Verificará la corrección ejecutando otro análisis de Snyk y confirmando que la cantidad de vulnerabilidades haya bajado de 102 a 101 problemas, y que la inyección SQL específica ya no aparezca en los resultados (es decir, que no se hayan agregado vulnerabilidades nuevas y que se haya eliminado la vulnerabilidad identificada anteriormente).
¿Es este el nuevo paradigma de DevSecOps?
Esta integración muestra cómo incorporar la seguridad en los flujos modernos de desarrollo nativo de IA. En lugar de tratar la seguridad como una preocupación aparte que suele atenderse tarde, la detección y corrección de vulnerabilidades pasan a formar parte natural de la conversación sobre desarrollo.
La combinación de la interfaz conversacional de Claude Desktop y Snyk MCP Server permite abordar los problemas de seguridad con simples instrucciones en lenguaje natural:
Identificados mediante un análisis exhaustivo
Comprendidos con análisis asistido por IA
Corregidos con parches que consideran el contexto
Verificados mediante un nuevo análisis automatizado
Todo esto sucede en la misma interfaz que los desarrolladores ya usan, lo que reduce los cambios de contexto y acelera el ciclo de retroalimentación entre el descubrimiento y la corrección de problemas de seguridad.
¿Qué más puede hacer el MCP Server oficial de Snyk?
A medida que se adopte MCP y más herramientas de seguridad desarrollen servidores MCP, podemos imaginar asistentes de IA estándar que no solo corrijan vulnerabilidades, sino que también:
Generen pruebas de seguridad para evitar regresiones
Actualicen la documentación para reflejar las correcciones de seguridad
Creen tickets para la revisión manual de problemas complejos
Ofrezcan capacitación en seguridad explicando las vulnerabilidades y sus correcciones

La naturaleza modular del protocolo MCP permite que estas capacidades evolucionen de forma independiente y sigan siendo interoperables con las herramientas que ofrecen otros servidores. Escribí sobre otros servidores MCP de ciberseguridad de código abierto disponibles en línea, ¡aquí!
Los asistentes de IA son excelentes para resolver problemas rutinarios y bien conocidos, mientras que las personas se enfocan en desafíos de seguridad novedosos que requieren soluciones creativas.
Cómo evitar los límites de uso de Snyk con Secure Developer Program
Si desarrollas y proteges tus proyectos activamente, pronto descubrirás que el plan gratuito de Snyk tiene límites mensuales de pruebas: 400 pruebas para análisis de código abierto, 100 para análisis de código, 300 para infraestructura como código y 100 para análisis de contenedores. Para los desarrolladores que trabajan en varios proyectos o implementan correcciones de seguridad con frecuencia, estos límites pueden convertirse en un obstáculo, especialmente si intentas seguir el flujo de análisis, corrección y nuevo análisis que mostramos antes.
Pero hay buenas noticias: si desarrollas proyectos de código abierto, puedes evitar estas limitaciones por completo.
A través de Secure Developer Program de Snyk, quienes mantienen proyectos de código abierto reciben licencias empresariales completas de Snyk, sin límites de uso. Esto significa análisis ilimitados en todos los productos de Snyk: ya no tendrás que preocuparte por alcanzar el límite mensual mientras refuerzas la seguridad de tu base de código.
Esto es lo que obtienes como miembro de Secure Developer Program:
Análisis de seguridad ilimitados de nivel empresarial para todos tus proyectos de código abierto
Acceso sin restricciones a todas las funciones de Snyk
Una insignia profesional de seguridad de Snyk para tu README
Asistencia de la comunidad a través del servidor de Discord de Snyk
Asistencia personalizada para configurar Snyk en tus pipelines de CI/CD
Además, como los proyectos de código abierto son cada vez más importantes para el desarrollo profesional —los reclutadores suelen revisar los perfiles de GitHub para evaluar a los candidatos—, contar con herramientas de seguridad completas demuestra que escribes código listo para producción y que sigues las mejores prácticas del sector.
El proceso de solicitud es sencillo. A cambio de agregar un enlace a Snyk en tu README y permitir que se muestre el logotipo de tu proyecto, obtienes la misma plataforma de seguridad empresarial que usan las empresas de Fortune 500 para proteger su código.
¿Listo para proteger tus proyectos sin límites? Solicita acceso a Secure Developer Program y empieza a crear un portafolio que demuestre tanto tus habilidades de desarrollo como tus conocimientos de seguridad.
Programa para desarrolladores seguros de Snyk
Impulsado por el código abierto para mantenerlo seguro
Obtén acceso gratuito a Snyk para tus proyectos de código abierto.