Dropbox conecta diseño de seguridad y revisión de código via MCP + Dash; muestra modelos de amenaza en tiempo de PR
Dropbox introdujo un flujo de trabajo que conecta artefactos de diseño de seguridad directamente a la revisión de código a través del Protocolo de Contexto de Modelo (MCP) y su sistema de conocimiento interno, Dash. El problema que resuelve: los modelos de amenaza, documentos de diseño y requisitos de seguridad se crean típicamente durante revisiones de diseño pero se aplican mucho después durante la revisión de código, a menudo sin contexto completo. Esta brecha hace que los revisores rastr een manualmente la intención de seguridad nuevamente a los cambios de código, aumentando el riesgo de requisitos perdidos. El enfoque de Dropbox utiliza Dash como una capa de recuperación centralizada y con conocimiento de permisos en toda la documentación interna, mientras que MCP proporciona un protocolo estandarizado para que los sistemas de IA accedan a este contexto dentro de los flujos de trabajo de desarrolladores.
Cuando se crea una solicitud de extracción, el sistema identifica cambios de código relevantes e utiliza recuperación habilitada por MCP para mostrar modelos de amenaza asociados y requisitos de seguridad de Dash. El contexto de seguridad aparece directamente en la interfaz de revisión de código, eliminando los cambios de contexto entre sistemas de documentación. En lugar de automatizar decisiones de seguridad, el objetivo es mantener la intención de seguridad visible en el punto de implementación y reducir las referencias cruzadas manuales. La solución preserva la base de seguridad empresarial de Dash (recuperación consciente de permisos, cifrado, registro de auditoría), garantizando que la documentación confidencial permanezca accesible solo para usuarios autorizados. Dropbox dice que el mismo patrón MCP + Dash puede extenderse a validación de cumplimiento, revisiones de diseño y otros flujos de trabajo de gobernanza.
Para arquitectos: este trabajo demuestra MCP como una capa adhesiva para flujos de trabajo agénticos en ambientes de producción. Al estandarizar la recuperación a través de MCP, Dropbox desacople el sistema de recuperación de modelo de amenaza de cualquier herramienta de flujo de trabajo específica, haciendo que la misma capa de contexto sea reutilizable en agentes de revisión de código, cumplimiento y revisión de diseño. Los constructores deben aplicar este patrón: definir requisitos de contexto como recursos MCP (modelos de amenaza, reglas de cumplimiento, documentos de diseño), luego componer agentes que recuperen y razonen sobre el contexto en puntos de decisión. El principio de diseño clave: mostrar evidencia y reducir referencias cruzadas, no automatizar el juicio de seguridad.