Un agente de IA toma prestadas tus credenciales. Un compañero de trabajo de IA nunca las devuelve. Por Itamar Apelblat, cofundador y CEO de Token Security.
Ya no tenemos el lujo de adaptarnos al cambio durante varios años. El giro fundamental en el trabajo impulsado por IA no deja de transformarse mes a mes, tanto que en solo tres años ya hemos vivido distintas olas de IA aplicada al trabajo, y otra más no está en el horizonte, sino a la vuelta de la esquina.
Primero llegaron los chats de sesión limitada, donde el riesgo era lo que dice el modelo. Luego vinieron los agentes de tarea acotada, donde el riesgo está en lo que hace el modelo. A grandes rasgos, ahí estamos ahora, pero las metas ya se han movido. Los compañeros de trabajo de IA verdaderamente persistentes están casi aquí y, con ellos, la disolución de los modelos de acceso actuales.
Como ocurre con tantas cosas en este ámbito, la dirección que quieren tomar las empresas de IA se percibe en su vocabulario. Microsoft habla de agentes como "colegas digitales", y Sam Altman, de OpenAI, esbozó el plan para compañeros de trabajo virtuales hace lo que parece una eternidad, en febrero de 2025.
Esa visión se está convirtiendo en realidad y debemos adaptar nuestros modelos de seguridad para abordar diferencias fundamentales en la forma en que trabajan los colegas de IA.
La persistencia lo cambia todo
Conviene planificarlo cuanto antes. Durante unos años pudimos encajar la IA en los modelos de acceso existentes, pero un compañero de trabajo "verdadero" que actúa de forma independiente requiere otra forma de pensar.
Los compañeros de trabajo agénticos requerirán un aprovisionamiento previo de accesos o una forma más adaptada a las máquinas (pero segura) de proporcionarlos, ya que aprobar acciones caso por caso solo funciona si hay un humano disponible para revisarlas. Los verdaderos compañeros digitales no pueden depender de aprobaciones constantes para todo, pero deberían poder solicitar acceso adicional cuando lo necesiten para sus tareas.
Actualmente, aprovisionar identidades creadas específicamente para agentes de IA todavía está lejos de ser la norma. Lo habitual es usar concesiones OAuth, transferencias en sesión y cuentas de servicio. Las dos primeras opciones suelen situar a los humanos como entidad principal; la tercera rara vez se crea específicamente para agentes.
La persistencia conduce a un perfil de riesgo diferente para las credenciales del compañero digital en otro sentido. En esencia, se convierten en un privilegio permanente, igual que ocurre con las personas. Tendremos que abordar su ciclo de vida, incluida la importantísima etapa de desaprovisionamiento, para garantizar la seguridad.
Y hay que considerar la acumulación de accesos. Si un compañero digital es persistente, acabará acumulando accesos de distintos proyectos. Para los humanos, la acumulación de accesos es el problema sin resolver más antiguo de la gobernanza de identidades. Para las máquinas, será mucho peor, tanto por la velocidad con que se acumularán los accesos como por la propensión de los agentes a usar todos los accesos que se les conceden. Los agentes pueden combinar varias concesiones razonables en un alcance global que nadie pretendía otorgarles.
Más allá de la casilla de verificación
Tu informe SOC 2 dice que los controles funcionaron, pero nunca dice qué se les escapó. Los agentes funcionan con credenciales prestadas, sin propietario y sin botón de apagado.
Token Security encuentra cada agente, le asigna una identidad y corrige su acceso para que se limite a la tarea para la que fue concebido.
Todos tendrán que adaptarse
Las empresas no son las únicas que tendrán que adaptarse a la tercera ola de flujos de trabajo agénticos. Por ahora, las dos plataformas de agentes más desplegadas no emiten credenciales propias a los agentes. Ni Anthropic ni OpenAI ejecutan la concesión de credenciales de cliente OAuth en sus productos de chat alojados, mientras que los conectores de ChatGPT rechazan de plano las cuentas de servicio y las aserciones JWT.
Ambas permiten que un desarrollador entregue a un agente un token de portador estático a través de sus API, pero eso está lejos de ser una identidad adecuada.
Como resultado, no solo los sistemas de IA mantienen privilegios permanentes completos dimensionados para humanos, sino que los registros también quedan contaminados. Cuando la IA actúa bajo los privilegios concedidos por su usuario, en cualquier pista de auditoría normalmente se registra al humano como actor.
El deseo de mantener a un humano en el bucle no solo afecta a la IA; también genera una carga para las personas. OAuth supone que un humano leerá una pantalla de consentimiento y aprobará una lista fija de alcances. Los agentes rara vez se conforman con su acceso inicial; descubren herramientas en tiempo de ejecución e intentan usarlas.
Confirmar acciones sensibles cada pocos minutos es molesto y un riesgo de seguridad, ya que la atención disponible es limitada.
Quienes construyen compañeros de trabajo explican con claridad lo que necesitan
Tara Seshan, responsable de producto de ChatGPT Work y Codex en OpenAI, describió qué hace realmente útil a un agente en el podcast de Lenny en agosto de 2026.
La inteligencia del modelo es solo una parte. El resto se reduce a lo que ella describió como trabajo "táctico y básico": acceso a datos, infraestructura en la nube y fiabilidad.
Su analogía fue esta: contratas a un colega y luego lo encierras en una habitación sin acceso a Google Docs, Slack ni la base de datos de la empresa. Ese colega no será eficaz. Un agente de nube aislado, argumentó, es inútil por la misma razón.
Tiene razón en el requisito. El camino hacia un compañero de trabajo útil pasa por los mismos sistemas que toca un empleado humano.
Seshan también describió su agente generando subagentes para paralelizar el trabajo, y un futuro cercano en el que sus agentes y los de sus colegas colaboran en tareas compartidas. Ambas son direcciones razonables que asumen un modelo de identidad que no existe.
Cuando el agente de una persona pasa trabajo al agente de otra, la credencial que ejecuta pertenece al humano que haya iniciado la cadena.
Google construyó el modelo correcto en 2024. Nunca lo lanzó.
En el I/O de mayo de 2024, Google mostró un agente de Workspace llamado Chip. Chip tenía su propia cuenta de Workspace, un rol designado, permisos configurados y un conjunto declarado de objetivos. Se unía a salas de chat y respondía a partir del historial que podía ver.
Aparna Pappu, vicepresidenta de Workspace, dijo en aquel momento que Google tenía mucho trabajo por hacer antes de que las experiencias "agentivas", como los compañeros virtuales, pudieran llegar al producto. Chip se quedó en una demo.
Lo que Google (y todos sus competidores) lanzaron en su lugar son agentes en los que el compañero de trabajo hereda la autoridad de un humano.
Qué hacer al respecto
Los proveedores de plataformas han empezado a adaptarse. Microsoft lanzó Entra Agent ID con identidades de agente de primera clase y un patrocinador humano designado. Okta añadió identidades de agente a Universal Directory, con tokens de corta duración y alcance limitado, y una vía de revocación. SailPoint y CyberArk tienen ofertas comparables. La desventaja es que cada una protege a los agentes dentro de su propio ecosistema.
Si se quiere ser agnóstico de plataforma, los controles de identidad son el único punto de control de facto donde se pueden aplicar políticas, ya que la identidad gobierna el acceso a cada acción. Estas son cinco cosas que deberías hacer:
- Encuentra a los compañeros de trabajo en la sombra. El registro solo captura a los agentes que alguien recordó registrar. Detéctalos por su tráfico de autenticación.
- Da a cada agente persistente una identidad propia. Si se autentica como humano, ningún control posterior puede distinguir a ambos, y ninguna investigación puede atribuir correctamente una acción.
- Registra un propietario humano. Los agentes huérfanos con credenciales activas son la fuente más común de privilegios permanentes relacionados con agentes.
- Limita el acceso al agente en lugar de a la persona que lo inició. Un agente que lee Jira no debería tener un token que también escriba en tu proveedor de nube solo porque el ingeniero que lo lanzó tenía ambos.
- Decide de antemano cuándo muere. Los compañeros digitales no se basan en proyectos, por lo que no están vinculados a ellos, pero eso no significa que debas definirlos como inmortales. Supongamos que se disuelve un equipo del que "forman parte", o que se despide al empleado responsable de un agente. Escribe esas condiciones al crear el agente, junto con un periodo de inactividad tras el cual caduque por sí solo.
Qué te exige la tercera ola
Para la primera ola, donde el riesgo venía de la salida del modelo, teníamos filtrado de prompts, barreras de protección y clasificación de salidas. Para la segunda ola, con riesgo basado en acciones y un proceso con humano en el bucle, el foco estaba en controles de acceso y aprobaciones. La tercera ola elimina al humano y deja el acceso en su sitio.
La presión está a punto de aumentar. El relato de Seshan incluye agentes que generan subagentes y colaboran entre equipos. El compañero de trabajo de una persona podría pronto pasar trabajo al de otra. Esas transferencias solo son gobernables si el compañero de trabajo tiene una identidad propia. En otras palabras, dale una credencial antes de darle un trabajo.
En Token ya estamos identificando los agentes de IA y los servidores MCP que se ejecutan en tu entorno, incluidos los que nadie registró, a partir de sus concesiones OAuth, claves de API y tráfico de inicio de sesión. Estamos dando a cada agente su propia identidad y un propietario humano, limitando y rotando sus credenciales, y retirándolo cuando el propietario se va o el agente queda inactivo.
Token Security cubre tus sistemas en la nube y SaaS en su conjunto, no solo los de un proveedor.
Reserva una demo de Token para ver cuántos de tus agentes funcionan con credenciales humanas prestadas.
Patrocinado y escrito por Token Security.
Temas: IA agéntica, Agente de IA, Inteligencia artificial, Ciberseguridad, Token Security. Artículo anterior.
Los comentarios están deshabilitados para este artículo.
















Deja una respuesta