Seguridad / 6 MIN

La aprobación ayuda; no reemplaza al aislamiento

La documentación de seguridad aclara qué controles son heurísticos y dónde siguen estando los límites de confianza.

El instinto correcto, el modelo equivocado

Cuando un agente empieza a ejecutar herramientas reales, la primera reacción es pedir que cada acción pase por aprobación humana. Es un buen instinto. Es también insuficiente.

La aprobación es un control heurístico: funciona si el humano revisa lo que aprueba, entiende las consecuencias y tiene el tiempo para hacerlo. En la práctica, la aprobación rutinaria degrada en aprobación automática. Hacer clic en "aceptar" no es auditoría.

Permisos mínimos antes que revisión

Si el agente no necesita acceso a un recurso, no debería tenerlo. La pregunta correcta no es "¿apruebo esta acción?" sino "¿por qué el agente puede intentar esta acción en primer lugar?". Restringir el conjunto de herramientas disponibles reduce la superficie de decisión del agente y, con ello, la cantidad de aprobaciones que un humano debe emitir.

Un agente que solo puede leer archivos no necesita aprobación para escribir, porque no puede escribir. Un agente con acceso a un directorio de trabajo aislado no necesita aprobación para tocar el sistema, porque no puede tocar el sistema. El permiso mínimo elimina la necesidad de confiar en el juicio momentáneo del operador.

Aislamiento como arquitectura, no como preferencia

El aislamiento significa ejecutar al agente en un entorno donde las consecuencias de un error son contenibles. Un contenedor, una máquina virtual, un directorio temporal, un usuario sin privilegios. La idea no es nueva en ingeniería de sistemas; lo que cambia con los agentes es que la superficie se mueve del software controlado al comportamiento emergente.

Un agente puede seguir instrucciones correctas de una manera incorrecta. Puede ejecutar un comando válido con consecuencias imprevistas. El aislamiento asegura que esos errores no se propaguen más allá del entorno donde ocurren.

Trazabilidad: saber qué pasó, no solo que pasó

La aprobación registra que alguien dijo "sí". La trazabilidad registra qué hizo el agente, con qué permisos, en qué orden y con qué resultado. Sin trazabilidad, la aprobación es un acta de intención sin capacidad de auditoría.

Un buen diseño de seguridad para agentes incluye logs de cada llamada a herramientas, accessibles, persistentes y suficientemente detallados para reconstruir una sesión. La aprobación es un punto de control; el log es el registro que permite aprender de los errores.

Reversión: la salida de emergencia

Si el agente comete un error, ¿se puede deshacer? La reversión es el control que se asume cuando todo lo demás falla. Un commit de git se revierte. Un archivo se restaura desde backup. Un contenedor se destruye y se recrea. El diseño de seguridad debe asumir que los errores ocurrirán y proveer una vía para revertirlos sin una intervención quirúrgica manual.

La aprobación humana reduce riesgo. No sustituye permisos mínimos, aislamiento, trazabilidad y una vía clara para revertir acciones. Es una capa, no una alternativa.