Saltar al contenido
← artículos
actualizado Google Workspace MCPGmail MCPMCP ServersHermes AgentAI Agent Security

Google Workspace MCP y Gmail MCP: qué toca en realidad tu bandeja de entrada

Gmail, Calendar y Drive son el dato de mayor señal y mayor riesgo que puede leer un agente. Qué cubren el Google Workspace MCP oficial y el open source, el modelo de OAuth detrás de cada uno, y cómo conectar uno a Hermes o Claude Code sin entregarle tu inbox a un agente.

Gmail, Calendar y Drive son el dato de mayor señal que un agente puede leer, y también el de mayor riesgo. Señal, porque un buzón es el único lugar que ya sabe con quién trabajas, qué te piden y para cuándo. Riesgo, porque casi toda herramienta que lo lee también puede escribir en él, y un buzón es también el lugar donde caen los resets de contraseña.

Google Workspace MCP no es una sola cosa. Es un conjunto de MCP servers, oficiales y open source, con distintos modelos de auth, distintas listas de herramientas y distinto radio de impacto. Antes de apuntar uno a un buzón, entiende exactamente qué herramientas expone y quién tiene el token. Por si no te queda claro qué es MCP: es el estándar abierto que le da a un agente de IA una lista de herramientas externas a las que puede llamar, como Gmail o Drive, sin que programes cada integración a mano.

Qué cubre en realidad Google Workspace MCP

Dos cosas distintas responden al nombre “Google Workspace MCP”, y mezclarlas es el primer error. Los servers solo de Gmail son una tercera categoría, que cubrimos más abajo.

Google tiene sus propios MCP servers remotos, uno por producto: Gmail, Drive, Docs, Sheets, Slides, Calendar, Chat y la People API, cada uno en su propio endpoint alojado (gmailmcp.googleapis.com, drivemcp.googleapis.com, y así). Estos no los corres tú. Los corre Google, y tu cliente de MCP se autentica contra ellos con OAuth 2.0 a través de un cliente de OAuth que creas en tu propio proyecto de Google Cloud. Exigen habilitar tanto la API del producto (gmail.googleapis.com) como una segunda API específica de MCP (gmailmcp.googleapis.com), según la guía de setup de Google.

Después está el término medio open source: taylorwilsdon/google_workspace_mcp, con licencia MIT, 3.268 estrellas en GitHub al momento de esta revisión. Un solo server, doce servicios (Gmail, Drive, Calendar, Docs, Sheets, Slides, Forms, Tasks, Contacts, Chat, Custom Search y Apps Script), con más de 120 herramientas detrás. Lo alojas tú mismo (self-hosted), lo apuntas a tu propio cliente de OAuth, y soporta tanto un modo de un solo usuario (“cliente confidencial”) como OAuth 2.1 completo con PKCE para varios usuarios detrás de un mismo deploy.

Dos formas de meter Workspace en un agente

Los dos ponen la pantalla de consentimiento de OAuth de Google entre el agente y tu cuenta. Solo uno de los dos lo puedes inspeccionar.
Servers oficiales de Googletaylorwilsdon/google_workspace_mcp
Quién lo correGoogle (endpoint remoto)Tú (self-hosted)
DisponibilidadSolo con Developer Preview ProgramAbierto a cualquiera, licencia MIT
CoberturaGmail, Drive, Docs, Sheets, Slides, Calendar, Chat, PeopleEsos 8 más Forms, Tasks, Contacts, Search y Apps Script
AuthOAuth 2.0, tu propio client ID y secretTu propio cliente de OAuth; OAuth 2.1 PKCE para multiusuario
Control de scopesLos scopes que agregues a la pantalla de consentimientoScopes de OAuth, más tiers de herramientas y una flag --read-only
Los dos ponen la pantalla de consentimiento de OAuth de Google entre el agente y tu cuenta. Solo uno de los dos lo puedes inspeccionar.

El MCP server de Gmail: la lista de herramientas es el límite real de seguridad

Lee la referencia oficial de Google para el MCP server de Gmail y lo primero que salta a la vista es lo que falta. La lista de herramientas es create_draft, get_thread, label_message, label_thread, list_drafts, list_labels, search_threads, unlabel_message y unlabel_thread. No hay send_message. No hay delete. Un agente conectado al MCP server de Gmail propio de Google puede leer tu correo, etiquetarlo y escribir un borrador. No puede enviar nada sin que tú abras Gmail y hagas clic en enviar.

Los scopes respaldan eso: la guía de setup de Google te hace agregar exactamente gmail.readonly y gmail.compose, no gmail.send ni el scope general mail.google.com. No es casualidad. Es el dato más útil de todo este tema: quienes construyeron el MCP server oficial de Gmail decidieron que un agente debía redactar, no enviar.

Los servers de Gmail open source por fuera de Google no todos toman esa misma decisión. El más popular en GitHub, GongRzhe/Gmail-MCP-Server con 1.164 estrellas, está archivado y no recibe un commit desde agosto de 2025. Si buscas “el” MCP server de Gmail en GitHub, el primer resultado por estrellas es justo el que menos deberías confiar, porque ya no hay nadie revisando sus dependencias.

El modelo de auth decide si esto es seguro

Todo MCP server de Workspace, oficial o no, te pone enfrente las mismas tres decisiones: de quién es el cliente de OAuth, qué scopes, y si es de un solo usuario o multiusuario.

Usa tu propio cliente de OAuth, nunca uno compartido. Tanto los servers oficiales de Google como el self-hosted quieren un client ID y un secret salidos de la pantalla de consentimiento de OAuth de tu propio proyecto de Google Cloud, no de un proveedor externo. Ese cliente es lo que un atacante quiere, y es lo que puedes revocar sin tocar nada más.

Otorga scopes de lectura por defecto. La guía de setup de Google agrega gmail.readonly, drive.readonly, calendar.events.readonly y el equivalente para cada otro producto antes de agregar cualquier scope de escritura. Los scopes de escritura (gmail.compose, drive.file, documents) existen, y la lista de herramientas del MCP server es todavía el segundo filtro detrás de ellos: incluso con gmail.compose otorgado, el server oficial no tiene ninguna herramienta que envíe.

Un solo usuario contra multiusuario es una decisión de deploy, no de seguridad. Tanto los servers oficiales de Google como el modo OAuth 2.1 PKCE de google_workspace_mcp dejan que varias personas se autentiquen contra un mismo server corriendo, cada una con su propio token, aislado del resto. Esa es la forma correcta para un equipo. También son más piezas en movimiento de las que necesita la mayoría de los setups individuales. Si eres solo tú y un cliente de MCP, el flujo de un solo usuario (“cliente confidencial”) tiene menos cosas que puedan salir mal.

Cómo conectar una fuente de Workspace a Hermes

Hermes Agent toma los MCP servers bajo mcp_servers en ~/.hermes/config.yaml. Un server de Workspace basado en HTTP (tu propio deploy de google_workspace_mcp, o los endpoints remotos de Google) se agrega por URL:

mcp_servers:
  workspace:
    url: "http://localhost:8000/mcp"
    trust: untrusted

trust: untrusted es la clave que más importa acá. Según la propia referencia de config de MCP de Hermes, cualquier herramienta en un server untrusted que no tenga la anotación readOnlyHint: true necesita aprobación a través de la capa de aprobación estándar de Hermes antes de correr, en cualquier plataforma de mensajería. Marca una fuente de Workspace como untrusted y las lecturas pasan de largo mientras cada borrador, cambio de etiqueta o evento creado se detiene a preguntar primero, sin importar cómo el propio server describa sus herramientas.

Lo mismo desde la CLI, y después una comprobación antes de que cualquier sesión tenga acceso:

Registrar y probar el server en Hermes

  1. Agrega el server

    hermes mcp add workspace --url "http://localhost:8000/mcp" --auth oauth
  2. Conecta y lista sus herramientas

    hermes mcp test workspace

hermes mcp test se conecta, lista las herramientas que encuentra, y sale con código distinto de cero si la conexión o el config están mal.

Cómo conectarlo a Claude Code

La sintaxis actual de Claude Code, según la documentación de Anthropic, es claude mcp add --transport http <name> <url>, con un --header opcional para un bearer token:

Registrar el server en Claude Code

  1. claude mcp add --transport http workspace http://localhost:8000/mcp

Eso coincide exactamente con el README de google_workspace_mcp: corre el server en modo HTTP, y después regístralo con ese único comando. Para los endpoints oficiales remotos de Google, Claude.ai y Claude Desktop toman el client ID y el secret de OAuth como un conector personalizado en su configuración, en vez de apuntar un comando local a algo que de todos modos aloja Google.

La plataforma no es la fuente

Hermes tiene un adaptador plugins/platforms/email: IMAP de entrada, SMTP de salida, configurado por platforms.email en config.yaml o variables EMAIL_*. Eso es un gateway. Te deja hablarle a Hermes mandándole un email, igual que los gateways de Telegram o Slack te dejan hablarle desde una app de chat. No tiene nada que ver con el MCP de Gmail.

Un MCP server de Gmail es una fuente. Deja que Hermes lea y actúe sobre tu cuenta de Gmail como datos, de la misma forma en que un MCP server de GitHub le deja leer issues. Uno es cómo llegas al agente. El otro es a qué puede llegar el agente. Confundir los dos te deja con un agente que no puede actuar sobre tu buzón en absoluto, o con uno que puede leer cada email que tienes pero al que nunca le puedes escribir directamente, y ningún modo de falla se anuncia solo hasta que lo vas a buscar.

Dónde entra esto en un briefing diario

En mi trabajo, un cron job de Hermes me escribe un briefing diario de lo que pasa en toda la empresa. Lee los MCP servers de la empresa para Slack, Google Workspace, Git y Confluence o Jira, y está organizado por seis sentidos: yo, ellos, tendencia, frontera, comunidad, cliente. Workspace es una fuente entre varias ahí, no el trabajo completo. Un buzón te dice qué está pidiendo la gente, una herramienta de chat a qué está reaccionando, un repo qué salió en producción de verdad. Los sentidos son las preguntas. Cada uno saca de las fuentes que respondan esa pregunta, y el MCP server es el puente entre la pregunta y el dato.

Antes de apuntar un MCP server a tu buzón

  • Obligatorio:
    Creaste tu propio cliente de OAuth, no uno compartido ni de un proveedor.Ese cliente es lo que revocas si algo sale mal. Un cliente que no controlas es un cliente que no puedes rotar.
  • Obligatorio:
    Otorgaste scopes de lectura primero, de escritura solo si una herramienta en verdad los necesita.gmail.readonly y gmail.compose, no mail.google.com. Revisa la lista de scopes contra la lista de herramientas, no contra lo que suene seguro.
  • Obligatorio:
    Las herramientas con capacidad de escritura del server exigen aprobación, no solo un chequeo de scope.trust: untrusted en Hermes, o el filtro de aprobación equivalente en lo que sea que corra al agente. Dos filtros le ganan a uno.
  • Obligatorio:
    Revisaste cuándo el server hizo su último commit.Las estrellas son popularidad, no mantenimiento. Un MCP server de Gmail archivado con mil estrellas sigue archivado.
  • Obligatorio:
    Sabes si el agente puede enviar, no solo leer y redactar.El MCP server de Gmail propio de Google no puede enviar. Si el que usas sí puede, eso es un salto deliberado en el radio de impacto.
Un MCP server de buzón es la integración donde 'funcionó en la prueba' no es la vara que vale.

Google Workspace MCP y Gmail MCP: respuestas rápidas

¿Qué es Google Workspace MCP?

No es un solo server. Google tiene sus propios MCP servers remotos para Gmail, Drive, Docs, Sheets, Slides, Calendar, Chat y People, cerrados detrás de su Developer Preview Program. Por separado, servers open source como taylorwilsdon/google_workspace_mcp cubren lo mismo y más, self-hosted, sin esa traba.

¿Qué es el MCP server de Gmail?

El MCP server de Gmail propio de Google expone nueve herramientas: buscar y leer threads, listar y crear borradores, y manejar etiquetas. No tiene herramienta para enviar ni para borrar.

Los servers open source solo de Gmail varían. Revisa su lista de herramientas y sus scopes antes de asumir la misma mesura.

¿Es seguro Google Workspace MCP?

Es tan seguro como el cliente de OAuth, los scopes y la lista de herramientas que permitas. La propia documentación de setup de Google advierte sobre prompt injection indirecta desde emails y documentos que el agente lee, y recomienda revisar cada acción. Scopes de solo lectura y un tier de trust untrusted en la config de MCP convierten esa advertencia en un control real.

¿Puedo usar Gmail MCP con Claude Code o Claude Desktop?

Sí, de dos formas distintas. Claude Code registra cualquier MCP server HTTP con claude mcp add --transport http <name> <url>, lo que funciona para un server self-hosted como google_workspace_mcp.

Claude.ai y Claude Desktop se conectan al MCP server remoto oficial de Gmail de Google como un conector personalizado, en Settings, Connectors, con tu propio client ID y secret de OAuth.

¿Cómo agrego un MCP server de Google Workspace a Hermes Agent?

Agrega una entrada bajo mcp_servers en ~/.hermes/config.yaml con una url para un server HTTP, o usa hermes mcp add <name> --url <endpoint> --auth oauth desde la CLI. Configura trust: untrusted para que cada llamada a una herramienta con capacidad de escritura necesite aprobación antes de correr.

¿Qué es MCP?

MCP (Model Context Protocol) es el estándar abierto que conecta un agente de IA con herramientas externas, como Gmail, Drive o un repo de Git, sin que tengas que programar cada integración a mano. El agente ve una lista de herramientas disponibles y llama a la que necesita; el MCP server es el puente hacia el servicio real.