
Los agentes de codificación son mucho más útiles cuando pueden leer tus servidores reales. No para desplegar código, no para ejecutar comandos, no para abrir un shell. Solo para leer registros, seguir la salida actual de la unidad systemd, hacer cat de un archivo de configuración y hacer grep en el despliegue en ejecución. Ese permiso limitado es suficiente para que el agente detecte la variable de entorno faltante que te ha quitado la tarde durante una semana.
Configurar el acceso de solo lectura a servidores de forma segura no es lo mismo que ssh-copy-id. Quieres una cuenta bloqueada con rbash o un envoltorio de comando forzado, un proxy SSH que registre todo, y un servidor MCP o CLI que exponga las llamadas de solo lectura al agente. Las siete mejores aplicaciones para agentes de codificación de IA con acceso de solo lectura a servidores que aparecen a continuación cubren el agente, el transporte y la pista de auditoría.
Qué buscar
- Un agente de codificación que entienda MCP o equivalente, para que una herramienta de sistema de archivos o SSH pueda exponerse a él.
- Solo lectura forzada en la capa SSH, no solo instrucciones amables en el prompt.
- Registro completo de sesiones, para que puedas revisar cada comando que emitió el agente.
- Credenciales rotativas de corta duración en lugar de una clave privada permanente.
- Una lista de permitidos ajustada de rutas y comandos.
- Ejecución local en el lado del agente, para que el código fuente nunca salga de la estación de trabajo sin una decisión.
Tabla de comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial/mes | Puntuación |
|---|---|---|---|---|---|
| Claude Code | El agente que impulsa la sesión de solo lectura | Windows, macOS, Linux | Nivel gratuito | $17 (Pro) | El CLI de codificación líder |
| Aider | Agente de codificación de terminal de código abierto | Windows, macOS, Linux | Gratuito (OSS) | Gratuito (tu clave API) | Adorado por desarrolladores |
| Continue | Agente de codificación en IDE con soporte MCP | VS Code, JetBrains | Gratuito (OSS) | Gratuito (tu proveedor de modelo) | Creciendo rápidamente |
| MCP filesystem server | Exposición de archivos de solo lectura a cualquier cliente MCP | Windows, macOS, Linux | Completamente gratuito (OSS) | Gratuito | Implementación de referencia |
| Tailscale SSH | SSH sin configuración con rotación de claves | Windows, macOS, Linux | Gratuito (100 dispositivos) | $6/usuario/mes | Ampliamente utilizado |
| Teleport | SSH auditado con grabación | Servidor Linux | Gratuito (comunidad) | $15/usuario/mes | Nivel empresarial |
| Zed AI | IDE con agente consciente de servidores integrado | macOS, Linux, Windows | Gratuito | $20 (Pro) | Editor más rápido con IA |
Las aplicaciones
1. Claude Code – el agente que impulsa la sesión de solo lectura
Claude Code es el CLI de codificación basado en terminal de Anthropic. Dale un servidor MCP de sistema de archivos que apunte a una vista de solo lectura montada del host remoto (a través de SSHFS, sftp, o un endpoint MCP tunelizado por Tailscale) y Claude puede seguir registros, leer configuraciones e ir a través de servicios en ejecución mientras tu base de código local permanece escribible. Claude nunca obtiene acceso a shell en el servidor a menos que explícitamente le des una herramienta bash.
Dónde se queda corto: Requiere una clave de API de Anthropic y Pro o superior para un uso significativo. La configuración de MCP para un host remoto es manual la primera vez.
Precios:
- Nivel gratuito con límites de uso.
- De pago: Pro a $17/mes, Max en niveles de uso más altos, API medido.
Plataformas: Windows, macOS, Linux.
Descargar: Claude.com/code
En conclusión: Claude Code más un servidor MCP de sistema de archivos más una cuenta SSH de solo lectura es el estándar de oro actual.
2. Aider – mejor agente de terminal de código abierto
Aider es el agente de codificación de código abierto maduro que la mayoría de los desarrolladores ya ejecutan contra repos locales. Apunta Aider a un directorio de trabajo que incluya un montaje de solo lectura de /var/log y /etc del servidor de producción, y tratará esos archivos igual que tu fuente. Aider no empuja al servidor; solo lee.
Dónde se queda corto: Sin cliente MCP nativo (aún). El acceso a archivos es a través del directorio de trabajo, por lo que el montaje de solo lectura tiene que ser confiable.
Precios:
- Gratuito (Apache 2.0). Tu propia clave de API.
Plataformas: Windows, macOS, Linux.
Descargar: Aider.chat
En conclusión: Aider es la forma gratuita de probar este flujo de trabajo antes de suscribirte a nada.
3. Continue – mejor agente en IDE con MCP
Continue se ejecuta dentro de VS Code e IDEs de JetBrains y entiende MCP de forma nativa. Conecta un servidor MCP de sistema de archivos a la vista remota de solo lectura y Continue la recoge como otra fuente de datos junto con tus archivos de fuente. El chat y las ediciones en línea ven los registros del servidor.
Dónde se queda corto: La mejor experiencia en VS Code; el soporte de JetBrains se retrasa una versión. Requiere un proveedor de modelo (OpenAI, Anthropic, o un endpoint Ollama local).
Precios:
- Gratuito (Apache 2.0). Tu propio proveedor de modelo.
Plataformas: VS Code, IDEs de JetBrains.
Descargar: Continue.dev
En conclusión: Continue es la opción nativa del IDE cuando no quieres salir de VS Code para un terminal.
4. MCP filesystem server – exposición de archivos de solo lectura
MCP filesystem server es el servidor Model Context Protocol de referencia que expone un árbol de directorios a cualquier agente consciente de MCP. Monta /var/log y /etc del host remoto sobre SSHFS, apunta el servidor MCP al montaje, restringe su lista de rutas expuestas, y cada cliente MCP (Claude Code, Continue, Zed AI) ve la misma vista de solo lectura.
Dónde se queda corto: Implementación de referencia, características mínimas. Sin cachés sofisticados o lecturas parciales.
Precios:
- Gratuito (MIT).
Plataformas: Windows, macOS, Linux.
Descargar: modelcontextprotocol GitHub
En conclusión: El servidor MCP de sistema de archivos es la pieza que conecta todo lo demás a los archivos reales.
5. Tailscale SSH – mejor transporte seguro sin configuración
Tailscale SSH da a cada dispositivo en tu tailnet de Tailscale acceso SSH usando credenciales de corta duración emitidas por tailnet en lugar de claves SSH de larga duración. Combinado con ACLs de tailnet, puedes otorgar a tu estación de trabajo ssh a readonly@server y nada más. El ACL es un archivo JSON.
Dónde se queda corto: El nivel gratuito limita el número de dispositivos. Requiere Tailscale en ambos extremos.
Precios:
- Gratuito: uso personal hasta 100 dispositivos.
- De pago: Starter a $6/usuario/mes.
Plataformas: Windows, macOS, Linux, iOS, Android.
Descargar: Tailscale.com
En conclusión: Tailscale SSH elimina completamente el paso “¿cómo expongo de forma segura el puerto 22?”.
6. Teleport – mejor para SSH auditado con grabación de sesión
Teleport reemplaza SSH con un proxy que graba cada sesión como reproducción similar a video, aplica acceso basado en roles, e emite certs de corta duración de una autoridad central. Excesivo para un desarrollador en solitario; ideal cuando el mismo flujo de trabajo de solo lectura necesita sobrevivir una revisión de seguridad.
Dónde se queda corto: La configuración implica un cluster de Teleport, incluso si es un cluster de un nodo. La edición comunitaria es generosa pero las características empresariales cuestan.
Precios:
- Gratuito: edición comunitaria, autohospedada.
- De pago: Enterprise comienza alrededor de $15/usuario/mes.
Plataformas: Servidor Linux (proxy), cualquier SO cliente.
Descargar: GoTeleport.com
En conclusión: Teleport es la opción cuando la historia de cumplimiento importa tanto como la codificación.
7. Zed AI – mejor IDE con agente consciente de servidores integrado
Zed AI viene con un agente que trata servidores MCP como fuentes de contexto de primera clase. El editor es lo suficientemente rápido para que desplazarse por un archivo de registro de 4 GB del host remoto no congele la UI. Las sesiones multijugador colaborativas de Zed permiten que un compañero se una al chat de tu agente sin exponer tus credenciales.
Dónde se queda corto: El soporte de Windows es más nuevo que macOS/Linux y sigue alcanzando. La elección de modelos es más estrecha que la de Continue.
Precios:
- Gratuito.
- De pago: Zed Pro a $20/mes para modelos hospedados y prioridad.
Plataformas: macOS, Linux, Windows.
Descargar: Zed.dev
En conclusión: Zed AI es el editor que mejor se empareja con grandes archivos de registro remotos.
Cómo elegir la correcta
- Si tu herramienta diaria es una terminal, usa Claude Code o Aider más el servidor de sistema de archivos MCP.
- Si tu herramienta diaria es VS Code o JetBrains, usa Continue más el servidor de sistema de archivos MCP.
- Si tu herramienta diaria es Zed, usa Zed AI y habilita MCP directamente.
- Para el transporte, Tailscale SSH es la configuración segura más rápida. Si necesitas grabación de sesión para cumplimiento, usa Teleport.
- Nunca otorgues acceso de escritura “solo para probar”. Solo lectura es todo el punto.
No apuntes un agente a un servidor que registra datos personales de clientes a menos que hayas anonimizado primero el flujo de registros. El agente resumirá cualquier cosa que lea.
Preguntas frecuentes
¿Es seguro dar a un agente de codificación de IA acceso SSH a mi servidor?
Solo lectura, con ámbito de clave, con registro de sesión, sí. Acceso a shell completo, no. El patrón seguro es una cuenta de usuario bloqueada, una línea authorized_keys con un prefijo command= que ejecuta un envoltorio limitando lecturas a rutas específicas, y un grabador de sesión frente al proxy.
¿Cuál es la diferencia entre MCP y solo dar al agente SSH?
MCP estandariza cómo el agente solicita archivos y los recibe. En lugar de ejecutar cat /var/log/app.log, el agente llama a una herramienta read_file que implementa el servidor MCP. El servidor aplica la lista de permitidos. El agente nunca toca un shell.
¿Pueden Aider o Claude Code escribir en mi servidor?
Solo si los configuras para ello. Ambos por defecto leen y editan archivos en el directorio de trabajo local. Cualquier escritura en un host remoto requiere una herramienta explícita o un montaje que sea escribible. Dejar el montaje remoto de solo lectura previene accidentes.
¿Funciona esto con servidores Windows?
Sí, sobre OpenSSH para Windows o WinRM detrás de un envoltorio. Las convenciones de ruta difieren (C:\Users\... vs /home/...), por lo que el servidor MCP de sistema de archivos necesita rutas de estilo Windows en su configuración.
¿Cuál es la configuración segura más pequeña?
Tailscale SSH en ambos extremos, un usuario readonly de Linux en el servidor con rbash y un PATH restringido, y el servidor MCP de sistema de archivos montando /var/log y /etc desde un montaje SSHFS del lado de la estación de trabajo. Claude Code o Aider en la estación de trabajo. Media hora de configuración total.