Por qué importa quién firma cuando un agente actúa
En 2026, los AI agents dejaron de ser una curiosidad: ya pagan, firman código, mueven dinero y responden tickets por su cuenta. El problema es que la mayoría trabaja con credenciales copiadas en el servidor, sin que un humano valide cada acción crítica. El 25 de agosto de 2026, la Algorand Foundation presentó AC2 (Agentic Communication and Control Protocol), un estándar abierto que pone al usuario en el centro de cada aprobación, sin entregar las claves privadas.
Qué es AC2 exactamente
AC2 (Agentic Communication and Control Protocol) es un protocolo abierto y blockchain-agnostic que crea un canal cifrado extremo a extremo (WebRTC) entre la wallet del usuario y el agente. Cuando el agente necesita firmar algo — un pago, un commit, una llamada a una API — envía la solicitud al humano a través de AC2. El humano revisa y aprueba desde su wallet; la firma vuelve al agente y la clave privada nunca sale del dispositivo.
Según el comunicado de la Algorand Foundation, el protocolo usa DIDComm v2.0 para interoperabilidad, autenticación basada en passkeys vía Liquid Auth (construido sobre FIDO2/WebAuthn), y soporta voz, texto y delegación de firma en tiempo real. Lo mejor para los developers: no requiere un relay central ni una blockchain para funcionar, y se instala como plugin en frameworks de agentes como OpenClaw con un único openclaw plugins install.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLas tres promesas técnicas concretas
Credential isolation. Las claves privadas nunca abandonan el dispositivo. El agente pide la intención, pero nunca ve tus credenciales.
Phishing-resistant. Las aprobaciones se anclan a hardware FIDO2 — biometric o PIN del dispositivo — lo que neutraliza phishing y ataques de replay.
Verifiable intent. Cada acción deja una prueba criptográfica de quién aprobó qué, cuándo y para qué operación. Lo que firmas es lo que se ejecuta, no lo que el agente interpretó.
De Liquid Auth a AC2: la línea de continuidad
La Foundation explica que AC2 hereda del trabajo previo en Liquid Auth y en comunicación peer-to-peer. El equipo llevaba años resolviendo un problema equivalente para credenciales soberanas: cómo autorizar acciones en sistemas distribuidos sin entregar el control. AC2 extiende ese razonamiento a los agentes, sustituyendo la confianza blanda por prueba criptográfica hardware-bound. Los primitives son los mismos (FIDO2 + secure enclave) que ya se usan en banca y autenticación de consumo: AC2 los aplica al problema nuevo de la autorización agentic.
Casos de uso que ya puedes prototipar
El sitio oficial de AC2 lista cinco patrones donde el protocolo aporta valor inmediato:
- Code deploys. Commits firmados con prueba hardware-backed de que un humano ejerció autoridad final sobre el cambio antes del merge.
- Client communications. Aprobación firmada sobre el cuerpo exacto del mensaje que el agente enviará: nada llega al outbox sin firma humana.
- API access. El agente presenta los parámetros exactos de la request y el usuario los aprueba antes de la ejecución; la firma prueba qué se autorizó, quién y cuándo.
- x402 payments. Los detalles de pago se enrutan a la wallet del usuario para su aprobación, sin que la clave privada se exponga nunca.
- Intent-based actions. El agente envía un Google AP2 IntentMandate definiendo qué puede hacer y bajo qué restricciones; firmado una vez, se ejecuta criptográficamente sin más intervención.
Por qué el mercado lo necesitaba: el contexto de seguridad
El lanzamiento no llega en el vacío. En 2026 el sector de AI agent security acumula titulares críticos. Una investigación de CSO Online basada en escaneos de Knostic documentó que 1.862 servidores MCP quedaron expuestos sin autenticación, y que cada uno verificado manualmente admitía acceso sin credenciales a inventarios completos de herramientas internas. CSO Online también recoge cómo los atacantes esconden instrucciones maliciosas en metadatos que la máquina ve y el humano no (tool poisoning), o cómo definitions inofensivas se transforman después en armas (rug pull attacks). El marco conceptual de respuesta llega con el Agentic Trust Framework de la Cloud Security Alliance, publicado en febrero de 2026, que pide autenticación en cada interacción sin excepciones.
Como recoge Ars Technica, en mayo de 2026 se hizo público el CVE-2026-48710 ("BadHost"), una vulnerabilidad trivial de explotar en Starlette, la base de FastAPI y de muchos servidores MCP, con capacidad para extraer credenciales de esos servidores. Es decir: el stack sobre el que corre buena parte de los agentes de IA del mundo tenía un fallo de un solo carácter en el parsing del header HTTP que se podía explotar masivamente. Mientras el código abierto se parchea, la pregunta de fondo es la misma que responde AC2: ¿debería tu agente tener tus claves a mano?
El ecosistema que se está armando a su alrededor
AC2 entra a competir y complementar a un grupo creciente de startups enfocado en AI agent security. CRN destacó en su listado de mitad de 2026 a Aurascape (lanzó un Zero-Bypass MCP Gateway en marzo) con US$50M de funding en 2025, HiddenLayer (US$50M Serie A en 2023), Noma Security, Operant AI, Pillar Security (US$9M semilla en 2025), Reco (US$30M Serie B en febrero de 2026), Straiker (US$64M Serie A en junio de 2026), WitnessAI (US$58M en enero de 2026 y US$27.5M Serie A en 2024), Zafran Security, y Zenity (US$38M Serie B en 2024). El movimiento es claro: los US$200M+ recaudados solo por seis de estas compañías en 2025-2026 marcan al agent security como la categoría caliente del momento.
AC2 no compite frontalmente con ninguno: es protocolo, no producto. Se posiciona como capa de identidad y firma que cualquier agente puede enchufar — equivalente a cómo FIDO2/WebAuthn no compitió con los bancos, sino que les dio un primitive de autenticación común.
La voz del equipo detrás del protocolo
"AC2 es la respuesta de Algorand a una pregunta fundamental que la industria ha esquivado: ¿cómo le das a un agente de IA la autoridad que necesita para ser útil, sin la autoridad para actuar contra tus intereses?" dijo Marc Vanlerberghe, Chief Strategy and Marketing Officer de la Algorand Foundation, en el anuncio. "La respuesta es que no le entregas las claves: apruebas cada uso de ellas".
La Foundation también publicó, junto al spec, una wallet PoC open source y un plugin para OpenClaw, y está invitando design partners a revisar y contribuir a la especificación. Spec y código están en github.com/algorandfoundation/ac2.
¿Qué significa esto para tu startup?
Si estás construyendo (o integrando) agentes que firman algo — un commit, un pago, un email, un mandato — tienes un problema que hoy resuelves con "hope and pray". AC2 ofrece una alternativa concreta y abierta para reemplazarlo. Tres acciones para esta semana:
- Audita qué credenciales tienen tus agentes hoy. Lista cada API, cada wallet, cada signing key a la que tu agente tiene acceso directo. Si la respuesta es "el agente tiene mi token de Stripe", tienes un problema de tipo AC2.
- Prueba el plugin de OpenClaw. Corre
openclaw plugins install+openclaw ac2 setup, empareja con la AC2 Wallet móvil vía QR, y empieza a delegar aprobaciones sin tocar la clave. - Diseña tus IntentMandates. Si trabajas con agentes de compra o cumplimiento, define un scope explícito: qué puede hacer, hasta qué monto, con qué contrapartes. AC2 permite firmar el mandato una vez y ejecutar después — pero ese mandato debes escribirlo tú.
Fuentes
- AC2 Protocol — sitio oficial
- Algorand Foundation Launches AC2 (PR Newswire)
- 1,800+ MCP servers exposed without authentication — CSO Online
- The 10 Hottest AI Security Startups Of 2026 So Far — CRN
- Millions of AI agents imperiled by critical vulnerability — Ars Technica
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














