¿Necesitas Canva, Dropbox o GitLab pero atascado con OAuth? Hermes ahora instala 44 MCP remotos oficiales con un solo comando


Un compañero te deja una petición en la mesa: «Saca ese archivo de diseño de Dropbox y conviértelo en un informe semanal». Suena simple — hasta que lo intentas de verdad. Vas al portal de desarrolladores de Dropbox, registras una app, configuras el redirect de OAuth, copias client IDs y secretos, y luego escribes a mano un JSON de configuración para un servidor MCP… dos horas después no has hecho ni un minuto de trabajo real. Esa es exactamente la experiencia que PR #94513, fusionado el 25 de agosto, pretende eliminar: el catálogo MCP de Hermes acaba de crecer con 44 MCP remotos oficiales — Canva, Dropbox, GitLab, Strava, Cloudflare y muchos más — instalables con un solo comando, con OAuth gestionado por ti y todas las herramientas expuestas auditadas de antemano.

Qué es el catálogo MCP y por qué importa esta incorporación

Un poco de contexto. MCP (Model Context Protocol) es la interfaz estándar que permite a un asistente de IA llamar a servicios externos — para que Hermes lea archivos de Dropbox, edite un diseño de Canva o abra un issue de GitLab, pasa por un servidor MCP que traduce esos servicios en llamadas a herramientas. Hermes incluye un catálogo MCP: una lista de servidores mantenida y probada oficialmente, consultable con hermes mcp catalog.

Antes el catálogo era escaso — o esperabas a que añadieran una entrada o lo configurabas todo tú mismo. Esta actualización lo amplía con 44 nuevas entradas en dos familias:

  • 35 servicios con flujo OAuth 2.1 en navegador: Canva, Monday, ClickUp, Todoist, Dropbox, Miro, Calendly, Plaid, Fireflies, Neon, Prisma Postgres, Postman, Globalping, Buildkite, Semgrep, Attio, Close, Cloudinary, Twelve Data, Indeed, Better Stack, Railway, Mixpanel, Algolia, Klaviyo, Amplitude, GitLab, CircleCI, MotherDuck, Strava, Gamma, Craft, WordPress.com, Robinhood — además de Cloudflare.
  • 9 servicios públicos de conocimiento/búsqueda sin login: DeepWiki, Context7, Microsoft Learn, AWS Knowledge, Wolfram, Kiwi, Trivago, AllTrails, Twilio Docs.

Un comando para instalarlo todo: hermes mcp install

El uso es tan sencillo que ni siquiera necesita documentación:

hermes mcp catalog        # lista todas las entradas instalables
hermes mcp install gitlab # instala el servidor MCP de GitLab

Completa el flujo OAuth en el navegador y el servicio queda conectado. ¿Quieres refrescar la lista de herramientas de un servidor? Vuelve a ejecutar hermes mcp install <nombre>. ¿Prefieres una interfaz gráfica? El dashboard web también te permite buscar en el catálogo e instalar con un clic.

Lo más importante: todas las superficies de herramientas fueron depuradas

Instalar servidores es solo la mitad de la historia — instalar un montón de herramientas peligrosas es el riesgo real. Las 44 entradas pasaron por una pasada de depuración unificada: la lista de herramientas de cada servidor se contrastó con la documentación oficial del proveedor, y las herramientas arriesgadas están desactivadas por defecto:

  • Eliminados por completo: Zapier (una meta-herramienta que puede descubrir y ejecutar más de 40 000 acciones), Wix (invocador genérico de APIs), Customer.io y Omnisend (ejecutores HTTP genéricos), Apify (montaje dinámico de acciones), Ramp (capa SQL/ETL no documentada) — estos servidores tipo «llave maestra» fueron rechazados como categoría.
  • Reducción a nivel de URL: Postman usa la variante /minimal (el servidor completo expone más de 100 herramientas); Klaviyo recibe ?core-tools-only=true, reduciendo 262 herramientas a ~40; Cloudflare queda fijado a ?codemode=false, manteniendo desactivado el modo de ejecución de código.
  • Listas de exclusión por defecto: 21 entradas configuran tools.default_excluded para desactivar por defecto las herramientas arriesgadas — por ejemplo, las herramientas de agente de voz de Close (hacen llamadas telefónicas reales), la escotilla SQL cruda de Better Stack, el get_job_env de Buildkite (exposición de secretos). 2 entradas usan el modo de lista blanca default_enabled.

Y esto no se limita a las 44 entradas nuevas: cada servidor MCP instalado desde el catálogo soporta los mismos controles de filtrado de herramientas (tools.include / tools.exclude) para una gestión fina de la exposición. Para un ajuste más profundo, consulta nuestra guía de variables de contexto de configuración MCP o la referencia del comando hermes mcp.

Una nota sobre qué significa «MCP remoto» para la seguridad

Los servidores MCP remotos se ejecutan en la nube (alojados oficialmente o proporcionados por el proveedor), y tu Hermes los llama a través de la red. De ahí se derivan dos cosas: primero, la autenticación pasa por OAuth con claves almacenadas en la configuración local, nunca en los registros de conversación; segundo, las listas de herramientas están auditadas oficialmente, pero lo que realmente se expone sigue siendo tu decisión — después de instalar, ejecuta hermes mcp list para ver las herramientas activadas y añade cualquier cosa arriesgada a tools.exclude.

¿Nuevo en Hermes MCP? Empieza con la guía de instalación para poner en marcha tu entorno, y luego vuelve al catálogo. Para patrones de uso reales de MCP, nuestra guía de correo de Hermes y la guía de notificaciones empresariales con webhooks son excelentes siguientes lecturas.

Resumen

44 MCP remotos oficiales convierten «pelearte con OAuth y el JSON de configuración» en «ejecutar un comando» para servicios cotidianos como Dropbox, Canva, GitLab, Strava y Cloudflare — y la pasada de depuración unificada significa que no te llevas el riesgo junto con la integración. La próxima vez que un compañero te pida convertir un archivo de Dropbox en un informe semanal, ejecuta hermes mcp install dropbox primero — y deja que Hermes haga el resto.