Glosario de seguridad de Xygeni
Glosario de seguridad de entrega y desarrollo de software

¿Qué es la seguridad de IA de Agentic?

TL; DR #

La seguridad de la IA agente es la práctica de proteger los sistemas de IA que actúan en lugar de responder: agentes que planifican a través de múltiples pasos, almacenan memoria, llaman a herramientas mediante protocolos como MCP y operan con credenciales delegadas dentro de su software y su ciclo de vida de desarrollo. Se trata de un superconjunto de la seguridad de nivel de respuesta inmediata, ya que el modo de fallo ya no es una respuesta incorrecta, sino una acción no intencionada realizada bajo la identidad de su organización.

¿Quién es el propietario? Seguridad de la aplicación, trabajando con la identidad. No es una función de IA independiente.

Qué lo hace diferente: Cuatro propiedades de las que carece un chatbot: autonomía, acceso a herramientas, memoria persistente e identidad delegada.

La taxonomía de referencia: El ranking OWASP Top 10 para aplicaciones ámbicas 2026, ASI01 a ASI10, publicado en diciembre de 2025.

Dónde reside realmente el riesgo: Se trata principalmente de identidad, cadena de suministro y ejecución, no del modelo en sí.

¿Qué es la seguridad de IA de Agentic? #

Un modelo que escribe algo incorrecto es una vergüenza. Un agente que escribe algo incorrecto en un comando de shell, un pull request o una base de datos de producción es un incidente.

Ese simple cambio, de generar texto a tomar acción, es la razón de ser de esta disciplina. Quien pregunta qué es la seguridad de la IA con agentes suele estar reaccionando a un momento específico: alguien se dio cuenta de que un asistente en el departamento de ingeniería ahora tiene credenciales, acceso a herramientas, memoria persistente y la autonomía para combinarlas sin la intervención humana en cada paso.

La seguridad de la IA agente es el conjunto de prácticas que mantiene esa capacidad dentro de los límites que usted haya definido. Abarca las herramientas a las que un agente puede acceder, la identidad con la que actúa, la información que recuerda entre sesiones, en qué otros agentes confía y qué sucede en el momento en que intenta ejecutar una acción irreversible. → ¿Qué es la agencia? SDLC?

Significado de la seguridad de la IA agente: cuatro propiedades que crean el riesgo #

El significado de la seguridad de la IA con capacidad de agente se vuelve concreto al observar qué posee un agente que no tiene un chatbot. Cuatro propiedades, cada una de las cuales infringe un control en el que la seguridad de las aplicaciones se ha basado durante años.

PropiedadLo que le da al agentePor qué los controles existentes no lo hacen
AutonomíaPlanifica y ejecuta tareas de varios pasos sin aprobación en cada paso.Las puertas de revisión asumen una desviación humanacispunto iónico que ya no existe
Acceso a herramientasLlama directamente a las API, shells, repositorios y servidores MCP.El límite de permisos es un archivo de configuración, no código que lea un escáner.
Memoria persistenteMantiene el contexto entre sesiones y tareas.Una instrucción envenenada sobrevive a la sesión que la introdujo.
Identidad delegadaActuar utilizando credenciales reales, a menudo más amplias que las necesidades de la tarea.Los registros muestran la cuenta de servicio, no qué agente eligió la acción.

Los diez riesgos principales: OWASP Top 10 para aplicaciones basadas en agentes #

La taxonomía de referencia es la Las 10 principales vulnerabilidades de OWASP para aplicaciones ámbicas en 2026, publicado el 9 de diciembre de 2025 por el Iniciativa de seguridad de agentes de OWASP Con más de 100 colaboradores. Amplía el Top 10 de LLM en lugar de reemplazarlo, ya que la mayoría de los agentes también son aplicaciones LLM y heredan esos riesgos.

IDSupervisiónCómo se ve en la práctica
ASI01Secuestro de gol del agenteLa entrada redirige al agente desde su objetivo hacia el de un atacante.
ASI02Mal uso y explotación de herramientasHerramientas legítimas llamadas de forma insegura o con argumentos diseñados por el atacante.
ASI03Abuso de identidad y privilegiosUn agente hereda o eleva credenciales más allá de su tarea.
ASI04Vulnerabilidades de la cadena de suministro de agentesLas herramientas, marcos, registros y componentes de agentes de terceros conllevan riesgos.
ASI05Ejecución de código inesperadaEl entorno aislado o límite de ejecución falla y se ejecuta código arbitrario.
ASI06Envenenamiento de la memoria y del contextoMemoria persistente o contexto recuperado moldeado para engañar pasos futuros
ASI07Comunicación insegura entre agentesMensajes entre agentes falsificados, reproducidos o no autenticados
ASI08Fallos en cascadaUn agente comprometido se dispersa por todo el sistema.
ASI09Explotación de la confianza entre humanos y agentesLas personas confían demasiado en la información proporcionada por los agentes y actúan en consecuencia.
ASI10Agentes renegadosUn agente que opera fuera de la política debido a desviación, falla de diseño o compromiso.

Observe la forma de la lista. Solo dos o tres entradas se refieren al modelo. El resto son problemas de identidad, cadena de suministro, ejecución y confianza, razón por la cual la seguridad de la IA agente pertenece al equipo que ya posee seguridad de la aplicación en lugar de en una función de IA separada.

¿Qué es la seguridad de la IA agente en la práctica? Seis controles #

Los marcos de trabajo describen el riesgo. Estos son los controles que lo reducen, en el orden en que la mayoría de los equipos pueden adoptarlos.

  • Inventaría los agentes y servidores MCP que están realmente en funcionamiento. No la lista aprobada, sino la real. El uso de herramientas de agente no autorizadas es la norma, no la excepción, y no se puede determinar el alcance de lo que no se ha encontrado.
  • Defina el alcance de la superficie de la herramienta por agente. El principio de mínimo privilegio se aplica a las herramientas, no solo a los usuarios. La mayor capacidad de acción se logra mediante la comodidad, no mediante el ataque.
  • Revisar la configuración como si fuera código. Los archivos de habilidades, los archivos de reglas y las definiciones del servidor MCP son instrucciones con autoridad. MITRE ATLAS documenta el archivo de reglas puerta trasera como un caso de éxito real, no un experimento mental.
  • Identidad separada para cada agente. Si el registro de auditoría no permite identificar qué agente realizó una acción, la respuesta ante incidentes comienza con la investigación exhaustiva.
  • Aplicar en el momento de la instalación y la ejecución. El momento en que un paquete malicioso o un servidor MCP no autorizado se ejecuta en la máquina de un desarrollador es el último punto en el que el bloqueo resulta económico. → Cortafuegos de dependencias en el punto final
  • Conserva un rastro que sobreviva al incidente. Procedencia de qué barcos, detección de anomalías en pipelines y puntos finales, vinculados a la identidad que lo produjo.

El código que producen estos agentes necesita el mismo escrutinio que los propios agentes. 2025 GenAI Code Security Un informe que abarca más de 100 modelos en 80 tareas reveló que el 45 % de las muestras generadas por IA presentaban vulnerabilidades del Top 10 de OWASP de forma predeterminada. La velocidad de generación no garantiza la seguridad por defecto. → Cómo DevAI valida el código generado en el IDE

¿Qué no es la seguridad de la IA agente? ¿Dónde están los límites? #

Los términos se superponen y las conversaciones sobre adquisiciones se ven perjudicadas por ello.

  • Seguridad GenAI es la disciplina principal: toda la IA generativa en y alrededor de su software. La seguridad de la IA agente es su subconjunto más importante, que abarca los sistemas que actúan.
  • Seguridad LLM Cubre el modelo y sus indicaciones. Necesario, pero insuficiente en el momento en que el modelo adquiere herramientas.
  • Seguridad MCP es aún más estrecha: la capa de protocolo que conecta un agente con sistemas externos. Los 10 principales MCP de OWASP Lo abarca y sigue siendo un borrador beta, así que considérelo como algo en desarrollo en lugar de definitivo.
  • IA-SPM es la gestión de la postura sobre los activos de IA, la contraparte de ASPMResponde a lo que existe, no a lo que un agente tiene permitido hacer.
  • Gestión de identidad y acceso. Posee una parte real de esto, pero la gestión de identidades y accesos convencional presupone la participación de un ser humano o un servicio, no de un actor no determinista que decide su propio siguiente paso.

Marcos de referencia a los que vale la pena aferrarse #

Juzgue un marco de trabajo por su estado de publicación, no por lo actual que parezca.

Marco conceptualEstadoCómo usarlo
Las 10 principales vulnerabilidades de OWASP para aplicaciones ámbicas en 2026Publicado en diciembre de 2025 (ASI01 a ASI10)La taxonomía principal de agentes. Úsela para el modelado de amenazas y el alcance de los equipos rojos.
Las 10 principales vulnerabilidades de OWASP para solicitudes de LLM en 2026Publicado en agosto de 2026, edición actual.Los agentes de la capa a nivel de modelo heredan
Los 10 principales MCP de OWASPFase beta, fase de pruebas pilotoDescribir como emergente, no como alineación.
Norma NIST SP 800-218AFinal, julio de 2024Alineación segura de las prácticas de desarrollo para GenAI
ATLAS DE MITREBase de conocimientos viva, actualizada continuamente.Modelado de amenazas con Casos de éxito documentados

En cuanto a la regulación, sea precismi. los Ley de IA de la UE impone obligaciones de documentación y supervisión a ciertos sistemas, y un inventario de agentes genera evidencia al respecto. Actualmente, ninguna normativa considera la seguridad de la IA basada en agentes como un control obligatorio, y afirmar lo contrario conlleva una corrección que no se desea en un ciclo de adquisición.

De la definición al programa #

El significado de la seguridad de la IA con capacidad de gestión solo importa una vez que se convierte en una lista de agentes, herramientas e identidades que realmente se pueden ver.

Ese es el orden que sigue el trabajo. Descubre los agentes, servidores MCP, archivos de habilidades y recursos de IA ya presentes, incluidos los no declarados. Califícalos según las rutas de ataque reales en lugar de la gravedad bruta. Luego, aplica la política en el punto donde se ejecutaría un paquete, modelo o herramienta insegura.

Xygeni cubre esos tres movimientos a través del código, pipeline y el punto final, en un modelo de riesgo junto con los resultados de la aplicación que ya gestiona. Agenda una demo para ver tu propio agente y tu inventario de IA.

Preguntas Frecuentes #

¿Qué es la seguridad de la IA basada en agentes en términos sencillos?

Mantener la IA que actúa en tu nombre dentro de los límites que hayas elegido: las herramientas que puede utilizar, la identidad que usa, lo que recuerda y lo que tiene permitido ejecutar.

¿Qué implica la seguridad de la IA con capacidad de gestión de agentes para un equipo de desarrollo?

La configuración de ese agente se revisa como si fuera código, cada agente se ejecuta con su propia identidad definida y las instalaciones inseguras o los servidores MCP no aprobados se bloquean en la máquina en lugar de descubrirse en un análisis posterior al incidente.

¿En qué se diferencia la seguridad de la IA basada en agentes de la defensa contra la inyección rápida?

La inyección instantánea es un punto de entrada, ASI01. La seguridad de la IA agente abarca lo que sucede después: a qué herramienta accede el agente secuestrado, con qué credenciales y si la acción se puede deshacer.

¿Necesitamos seguridad basada en IA con agentes si no desarrollamos agentes?

Casi con toda seguridad, sí. Los asistentes de codificación con acceso a herramientas y conexiones MCP son agentes. La mayoría de las organizaciones los utilizan antes de que alguien decida formalmente hacerlo.

¿Quién es el propietario de la seguridad de la IA con agentes?

Seguridad de las aplicaciones, trabajando con la identidad. Los activos residen en repositorios, pipelineLas máquinas de los desarrolladores y la división de la propiedad tienden a generar una segunda acumulación de tareas pendientes en lugar de reducir el riesgo.

Iniciar gratis

Empiece gratis.
Sin tarjeta de crédito.

Empieza con un clic:

Esta información se guardará de forma segura según las Términos de Servicio y Política de privacidad

Captura de pantalla de la aplicación