Brex desarrolló CrabTrap: el proxy de seguridad que usa IA para vigilar a otros agentes de IA
El 97% de las solicitudes de agentes de IA se manejan con reglas estáticas que ejecutan en microsegundos, pero ese 3% restante requiere juicio contextual de un LLM. Brex identificó esta brecha crítica y construyó CrabTrap, un proxy HTTP/HTTPS open-source que intercepta cada petición de salida de agentes autónomos y decide en tiempo real si permite o bloquea la acción.
Para founders que están desplegando agentes con credenciales reales (API keys, OAuth, acceso a bases de datos), esta herramienta resuelve el dilema entre seguridad y funcionalidad: cómo permitir que los agentes trabajen sin riesgo de acciones destructivas o fugas de datos sensibles.
¿Qué es CrabTrap y cómo funciona técnicamente?
CrabTrap no es un firewall tradicional. Es un proxy de seguridad semántica que se inserta entre tu agente de IA y el mundo exterior (APIs como Slack, Gmail, GitHub, sistemas financieros). La arquitectura usa un modelo de evaluación de dos niveles:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadNivel 1: Reglas estáticas deterministas
- Verifica patrones de URL (prefix, exacto, glob)
- Si coincide, la decisión es inmediata (microsegundos)
- Cubre aproximadamente 97% de los casos de tráfico normal
Nivel 2: LLM-as-a-judge
- Cuando no hay regla estática, el proxy envía el contexto completo de la solicitud a un LLM separado configurado como "juez"
- El payload se JSON-encodea para evitar prompt injection
- El LLM evalúa contra una política de seguridad en lenguaje natural (ej. "Solo permite emails a candidatos que han completado la aplicación")
- Devuelve un JSON estructurado:
ALLOWoDENYcon razón documentada
Protecciones integradas:
- SSRF: Bloquea solicitudes a redes privadas (RFC 1918, loopback, NAT) y previene DNS rebinding
- Circuit Breaker: Se activa después de 5 fallos consecutivos del LLM para evitar bloqueos del sistema
- Auditoría completa: Cada decisión se registra en PostgreSQL para trazabilidad
El despliegue se ejecuta como contenedor Docker junto a PostgreSQL; el setup toma aproximadamente 30 minutos. El código está disponible en github.com/brexhq/CrabTrap.
¿Por qué Brex open-sourció esta herramienta?
Brex (ahora subsidiaria de Capital One) lanzó CrabTrap como open-source a mediados de 2025 para resolver un problema interno crítico en su plataforma de gestión de gastos Empower:
Sus agentes autónomos (para auditoría de gastos y reconciliación de transacciones) necesitaban acceso a APIs financieras sensibles. Las reglas estáticas bloqueaban consultas legítimas por falta de contexto, mientras que el acceso total era demasiado riesgoso para datos financieros.
La filosofía fue pasar de "confiar completamente" o "bloquear en lectura única" a un modelo de seguridad contextual que permite trabajo real sin riesgo de compromiso. Al publicarlo como open-source, Brex ofrece la primera pieza seria de infraestructura de seguridad de runtime que muchas empresas están construyendo a mano en privado, evitando la dependencia de proveedores (vendor lock-in).
¿Qué problemas específicos de seguridad resuelve?
CrabTrap aborda vulnerabilidades críticas de agentes autónomos con credenciales reales:
| Problema de Seguridad | Solución de CrabTrap |
|---|---|
| Acciones destructivas hallucinadas | El LLM-juez veto acciones destructivas (transferencias, emisión de tarjetas) antes de ejecutarlas |
| Prompt Injection | Los payloads se JSON-escapan y la política se protege para que atacantes no manipulen el juicio del LLM |
| SSRF (Server-Side Request Forgery) | Bloquea explícitamente accesos a IPs privadas y redes internas |
| Acceso API no intencionado | Evalúa si el propósito (intent) de la llamada coincide con la política, no solo si el endpoint existe |
| Credenciales expuestas en producción | Actúa como un "Okta para agentes", validando que las acciones tengan privilegios apropiados |
Contexto del mercado de AI agent governance en 2026
En julio de 2026, el mercado de gobernanza de agentes de IA ha pasado de ser teórico a ser crítico y regulatorio. Las empresas ya no están experimentando; están desplegando agentes con credenciales reales y acceso a sistemas de producción (ERP, bancos, Slack, bases de datos).
La comunidad técnica reconoce que la seguridad de "input/output" no es suficiente; se requiere una capa de seguridad en el runtime que controle el tráfico de salida. La publicación de CrabTrap marca un punto de adopción donde las empresas buscan soluciones abiertas para evitar la dependencia de un solo proveedor, especialmente en sectores regulados como fintech.
La gobernanza de agentes es ahora un requisito para auditorías en sectores financieros y de salud, impulsando la demanda de herramientas con trazabilidad completa (audit trails).
Competidores y herramientas similares
Aunque CrabTrap es pionero como open-source específico para proxy de agentes, existen enfoques similares:
- Agent Governance Toolkit (Microsoft): Un proyecto open-source que aplica conceptos de sistemas operativos y service meshes a agentes, pero es más un kit de arquitectura general que un proxy específico
- Soluciones comerciales de Seguridad de IA: Empresas como Gumple, Robust Intelligence, Credo AI o Knightpoint ofrecen plataformas de gobernanza, pero suelen ser soluciones cerradas (SaaS) y no proxies de transporte específicos
- Herramientas de "Guardrails": Frameworks como NVIDIA NeMo Guardrails o Llama Guard actúan a nivel de prompt/response (input/output), no en la red/transporte (HTTP proxy) como CrabTrap
La diferencia clave: CrabTrap es el primero en implementar LLM-as-a-judge directamente en la capa de transporte, no solo en la capa de aplicación.
¿Qué significa esto para tu startup?
Si estás construyendo o desplegando agentes de IA en 2026, CrabTrap ofrece un patrón de seguridad probado en producción que puedes adaptar:
Acción 1: Implementa seguridad en capas desde el día 1 No esperes a tener un incidente. Configura un proxy similar (CrabTrap o tu propia implementación) antes de dar a tus agentes credenciales de escritura. El patrón de dos niveles (97% reglas estáticas + 3% LLM judge) es eficiente en costos y efectivo: las reglas estáticas manejan el tráfico predecible en microsegundos, mientras el LLM solo se invoca para casos complejos que requieren contexto.
Acción 2: Define políticas en lenguaje natural, no en código rígido La innovación de CrabTrap es permitir políticas escritas en lenguaje natural que un LLM puede interpretar. Esto significa que tu equipo de seguridad o compliance puede actualizar reglas sin tocar código. Ejemplo: en lugar de hardcodear "bloquear transferencias >$10,000", escribe "bloquear transferencias que excedan el límite aprobado por el CFO". El LLM entiende el contexto y se adapta a cambios organizacionales.
Acción 3: Exige trazabilidad completa Cada decisión de tu agente debe quedar registrada con: timestamp, solicitud original, política aplicada, decisión (ALLOW/DENY), y razón. Esto no es solo buena práctica; en 2026 es requisito para auditorías en fintech, healthtech y sectores regulados. CrabTrap usa PostgreSQL para esto, pero el principio aplica a cualquier implementación.
Para founders en LATAM y España: La ventaja de soluciones open-source como CrabTrap es que evitas vendor lock-in y costos de SaaS en dólares. Puedes deployear en tu propia infraestructura (AWS, GCP, Azure, o incluso on-premise si hay requisitos de soberanía de datos) y adaptar el código a regulaciones locales.
Conclusión
CrabTrap representa un cambio de paradigma en seguridad de agentes de IA: pasar de reglas estáticas que o bien bloquean demasiado o permiten demasiado, a un sistema dinámico que evalúa contexto en tiempo real. Para founders que están escalando agentes autónomos en 2026, la lección es clara: la seguridad debe estar en la capa de transporte, no solo en el prompt.
El hecho de que Brex haya open-sourció esta herramienta después de usarla en producción con datos financieros reales valida su utilidad. No es un experimento de research; es infraestructura probada que resuelve problemas reales de deployment.
Si tu startup está construyendo agentes con acceso a sistemas críticos, estudiar la arquitectura de CrabTrap (disponible en GitHub) debería ser prioridad. La alternativa —esperar a que un agente hallucine una transferencia no autorizada o exponga datos sensibles— es demasiado costosa.
Fuentes
- Brex built its AI agent policy by watching what agents actually do, not by writing rules first
- CrabTrap: Secure Agents in Production - Brex
- CrabTrap: an LLM-as-a-judge HTTP proxy to secure agents in production
- CrabTrap GitHub Repository
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














