LOUST
LOUST-PRO/outlook-mcp-suite
Período: mar 2025 —
El reto
Los loops agénticos necesitan contexto de calendario y mail para ser útiles, pero darle a un LLM rienda suelta sobre un inbox real es receta para un mal día. Necesitaba un bridge que expusiera capacidades de Microsoft Graph a los agentes sin exponer el inbox en sí.
Mi rol
Construí un bridge MCP de 22 herramientas sobre Microsoft Graph donde cada herramienta es read-only por default, las herramientas que mutan requieren opt-in explícito, y el broker expone la llamada real a la API en la metadata de respuesta.
Lo que hice
01 Read-only por default
Por qué: Un LLM con acceso read-only es útil; con acceso read-write es una liability. Read-only es el default seguro que todavía entrega el contexto que un agente necesita.
Trade-off: Los workflows que requieren mutación van por opt-in explícito. El opt-in es el chokepoint que evita que escrituras inesperadas sucedan silenciosamente.
02 Patrón de broker con intent-filter
Por qué: El broker expone qué pidió realmente un agente en la metadata de respuesta. El agente (y el reviewer) pueden confirmar qué se fetcheó sin re-correr el request.
Trade-off: Overhead por llamada ligeramente mayor. La claridad de auditoría gana la latencia extra.
03 Herramientas estrechas y anotadas
Por qué: Cada herramienta hace una cosa y anuncia qué toca. Veintidós herramientas estrechas le ganan a una mega-tool porque la superficie de fallo de cualquier herramienta individual está acotada.
Trade-off: Veintidós herramientas que mantener en lugar de una. La claridad de auditoría por herramienta gana porque debuggear una mega-tool es donde se va la mayor parte del tiempo.
Lo que cambió
Seguridad del inbox
Antes: Expuesto — el agente tenía rienda suelta
Después: Aislado — el broker media cada llamada
Cobertura de contexto del agente
Antes: Alrededor de 30% (búsquedas manuales en calendario y mail)
Después: Alrededor de 95% (acceso mediado por MCP al grafo completo)
Evidencia: estimado, no medido
Cadena de auditoría
Antes: Opaca — sin registro de qué llamadas dispararon
Después: Log de intent por llamada, replayable
Trade-offs
Renuncié a parte de la flexibilidad del agente a cambio de seguridad del inbox. La seguridad es todo el punto — el día que un LLM mande mail en mi nombre sin que yo lo sepa es el día que apague el bridge.
Lo que aprendí
Los bridges MCP ganan su lugar siendo el bottleneck que previene el mal comportamiento agéntico. Un bridge sin chokepoint es solo un cliente HTTP más fancy.
Stack
- Go
- MCP
- Microsoft Graph