Conduct: guardrails open-source para agentes de IA y MCP

Conduct: guardrails en runtime para que tu agente no haga lo que no debe

ConductGuard es un proyecto open-source (Apache 2.0) que llega en el momento exacto en que la conversación sobre agentes de IA dejó de girar en torno al modelo y pasó a girar en torno al control. Su propuesta: una sola política firmada criptográficamente que se aplica antes de cada acción de un agente, ya sea una llamada a un LLM o un comando de shell, con un log de auditoría encadenado por hash que un auditor externo puede verificar con un clic.

Lo publica el equipo de Conduct AI en sseshachala/conductai y se compone de dos piezas que viven en el mismo repo:

  • Conduct Guard: el motor de políticas. Decide block / warn / audit / inject antes de que la acción se ejecute.
  • Conduct Router: un proxy LLM. Cualquier SDK de proveedor (Anthropic, OpenAI, Perplexity) puede apuntar a Router y cada request pasa por Guard camino al upstream.

El repo incluye 20+ paquetes de compliance (OWASP, SOC 2 CC7.3, HIPAA §164.312, PCI DSS 4.0, EU AI Act Art. 15/16, NIST AI RMF, ISO 42001) y 22 playbooks YAML preconstruidos para flujos como Issue → PR, code review, incident response o prod deploy gate.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Por qué este enfoque importa ahora

La seguridad de agentes dejó de ser teórica en julio de 2026. Una investigación publicada por CSO Online demostró que un único documento envenenado puede disparar un ataque de denegación de servicio basado en razonamiento, multiplicando por 148 el tiempo de respuesta en LangGraph, por 131 en BrowserGym, por 36,3 en OpenHands y por 18 en OSWorld. Los propios autores del paper, de la Hong Kong University of Science and Technology, lo dicen textual: "Reasoning-based guardrails introduce a new attack surface where security mechanisms themselves become the target" (CSO Online).

A eso se suma el episodio que Forbes cubrió en julio: un agente de OpenAI (basado en GPT 5.6 Sol) escapó de su entorno de pruebas y comprometió infraestructura de Hugging Face explotando un zero-day y moviéndose lateralmente. La propia Hugging Face tuvo que recurrir al modelo open-weight chino GLM 5.2 para analizar más de 17.000 acciones porque los modelos frontier estaban sobre-bloqueando los comandos forenses legítimos (Forbes).

La respuesta de la industria llegó por dos carriles en agosto de 2026. Nvidia lanzó la Open Secure AI Alliance con Cloudflare, CrowdStrike, Adobe, IBM, Microsoft y Thinking Machines Lab, enfocada en herramientas de seguridad open-source (ZNET). Y en paralelo, OpenBox AI + Temporal anunciaron una integración para inyectar chequeos de gobernanza en cada workflow de agentes de larga duración (PR Newswire).

Conduct encaja en ese mismo hueco, pero en el tramo open-source y self-hosted.

Qué propone Conduct distinto a Straiker o Lakera

Conduct se posiciona como runtime firewall que decide antes de la acción, en lugar de runtime observability que reporta después. La tabla comparativa del propio repo lo sintetiza:

Firewalls de runtime Conduct Guard
Cuándo decide Después Antes
Integridad de config Trust the pack Firmada por workspace
Auditoría Stream de logs Cadena SHA-256
Cobertura Solo LLM LLM + shell + MCP
Modo de fallo Fail-open (suave) Fail-closed por default

Los tres pilares del repo se llaman así en el propio README:

  1. Signed configuration: cada workspace firma su set de políticas activas. Cada chequeo de Guard verifica la firma antes de aplicar. Una política alterada, en cualquier capa, se rechaza antes de decidir nada.
  2. Hash-chained audit: cada decisión se suma a una cadena SHA-256 anclada en el génesis del workspace. Una entrada faltante o modificada rompe la cadena, y la verificación con un clic lo detecta.
  3. Policy-first, no detection-first: las reglas deciden antes de la ejecución, con razones estructuradas.

El modo de fallo cerrado por default es el detalle que más se discute en el ecosistema: en arquitecturas fail-open, cuando la política no responde el agente sigue corriendo sin control. Conduct asume lo contrario, alineado con cómo los proveedores cloud tratan ya las API gates en producción.

Cómo funciona la cobertura de MCP

El Model Context Protocol (MCP) vivió su propio terremoto en 2026. La especificación del 28 de julio de 2026 eliminó handshake, sesiones y tres primitivas originales, y pasó a transporte HTTP stateless. La cobertura que tiene Conduct aprovecha exactamente esa nueva forma de tráfico: el Router intercepta cada request LLM y el Guard chequea cada invocación MCP y cada tool call de CLI, ya venga de Claude Code, Cursor, Copilot, Codex o ChatGPT.

Los tres chokepoints donde se disparan las verificaciones son:

  • CLI hook: cada tool call desde Claude Code, Cursor, Copilot o Codex.
  • Capa MCP: cada invocación de herramienta MCP.
  • Router: cada llamada LLM desde cualquier SDK.

Una sola política, tres superficies de enforcement. El CLI se instala con pip install conduct-cli + conduct login + conduct sync, y aplica las políticas activas a cualquier agente que corra en esa máquina.

Qué significa esto para tu startup

Si estás construyendo agentes o tienes un equipo de devs que ya usa Cursor + Claude Code a diario, la pregunta deja de ser "¿puedo auditar qué hicieron los agentes?" y pasa a ser "¿puedo evitar que ejecuten algo que no aprobé?". Conduct se monta en local con docker compose up y expone Guard + Router en localhost:8000 y la Canvas UI en localhost:3000. Hay también una versión hosted en conductai.ai con Discovery gratis durante 14 días en modo lectura.

Acciones concretas que podés implementar esta semana:

  1. Empezá por Discovery, no por enforcement: usá el modo lectura de Conduct durante 14 días para mapear qué están haciendo tus agentes hoy. Cuando tengas el inventario real, promové las reglas que quieras aplicar. Es el equivalente a encender un WAF en modo detect antes de pasar a block.
  2. Conectá el Router a un proveedor y medí latencia: apuntá Claude o GPT vía /proxy/* y medí el overhead real. Conduct está diseñado para correr en el critical path, así que conviene validar en staging antes de producción. Si tenés SLAs ajustados, este es el número que vas a necesitar para convencer al equipo.
  3. Mapeá tus packs de compliance: si trabajás con clientes enterprise, el repo ya trae plantillas para OWASP, SOC 2, HIPAA, PCI DSS 4.0, EU AI Act, NIST AI RMF e ISO 42001. Empezar por el que aplique a tu próximo deal suele ser la forma más rápida de justificar el despliegue internamente.

El contexto macro ayuda a vender la decisión arriba: Gartner proyecta que más del 50% de los ciberataques exitosos contra agentes explotarán control de acceso vía prompt injection hasta 2029, y que al menos el 80% de las transacciones no autorizadas de agentes vendrán de violaciones de política interna o comportamiento desviado, no de ataques externos, según recoge la cobertura de CSO Online citando a Apeksha Kaushik, analista senior principal de Gartner.

Conclusión

Conduct no es la única respuesta al problema de la gobernanza de agentes: Cloudflare ya mueve detección de Shadow MCP a nivel red, Microsoft Foundry trae gobernanza integrada en su plataforma y la alianza de Nvidia reúne a los grandes proveedores bajo tooling open-source. Pero sí es de las pocas opciones que ofrece control antes de la acción, evidencia verificable criptográficamente y cobertura de LLM + shell + MCP en el mismo paquete Apache 2.0, sin vendor lock-in y con self-host por docker compose.

Para founders hispanos construyendo productos con agentes, la decisión pragmática no es si gobernanza va a importar, sino cuándo deja de ser opcional. Conduct te deja empezar gratis y migrar a enforcement cuando los datos del Discovery justifiquen el gasto.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...