Archivo editorial

IA AgénticaGuía

Cómo limitar el radio de daño de un agente de IA con acceso a tus sistemas

Un agente con herramientas acabará equivocándose, así que la decisión que importa no es evitarlo sino acotar lo que puede tocar cuando ocurra. Guía práctica de permisos, credenciales de tarea, separación entre planificar y ejecutar, higiene de memoria y detección por ritmo, apoyada en el Top 10 para aplicaciones agénticas del OWASP GenAI Security Project.

Publicado
27 de julio de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Un brazo robótico industrial fotografiado en penumbra

La pregunta correcta no es si el agente se equivocará

Se equivocará. Un agente es un modelo de lenguaje con herramientas y permiso para usarlas en bucle, y todo lo que sabe del mundo le llega como texto: la página que lee, el correo que resume, el resultado que le devuelve una herramienta. Ese texto puede estar escrito por alguien que quiere que el agente haga otra cosa.

La pregunta útil, entonces, no es si fallará, es qué pasa el día que falle. Eso tiene nombre: el radio de daño, todo lo que un agente puede tocar cuando algo va mal, sea por un error suyo, por una instrucción hostil escondida en un documento o por un objetivo mal formulado que persigue con demasiada literalidad.

En diciembre de 2025 el OWASP GenAI Security Project publicó, tras revisión abierta por pares, su Top 10 para aplicaciones agénticas, que da nombre y código a estos fallos. Esta guía recorre los que más se ven en despliegues reales. Nada de lo que sigue exige rehacer tu arquitectura: casi todo son decisiones de permisos.

Empieza por el inventario de herramientas, no por el prompt

El primer trozo de superficie de ataque de un agente, y el que más gente pasa por alto, es la lista de herramientas que le has dado. OWASP lo cataloga como ASI02, uso indebido y explotación de herramientas, y ASI05, ejecución de código inesperada.

Escribe esa lista en un papel. Para cada herramienta, responde dos cosas: qué es lo peor que puede hacer si se invoca con los argumentos más dañinos posibles, y si el agente la necesita de verdad para la tarea encargada. Es sorprendente cuántos despliegues dan escritura sobre una base de datos entera cuando la tarea solo necesitaba leer una tabla.

Si una herramienta ejecuta código o comandos, trátala como una herramienta que ejecutará lo que decida un tercero, porque en el peor caso eso hará. Contenedor desechable, sin credenciales montadas, sin red salvo lo imprescindible.