Por qué la autenticación ya no alcanza para los AI agents
Una vez que un agente de IA se autentica correctamente, los controles de seguridad tradicionales dejan de ver lo que está pasando. Esa es la premisa central de Ravindra Annam, arquitecto de ciberseguridad, en VentureBeat. El artículo argumenta que las empresas necesitan pasar de verificar quién es el agente a verificar continuamente qué está haciendo: lo que él llama runtime trust.
La diferencia importa porque un agente que acaba de pasar la autenticación puede, en cuestión de segundos, llamar a APIs, mover datos entre sistemas, combinar herramientas y adaptar su comportamiento según el contexto. Ningún MFA ni RBAC está observando ese árbol de decisiones en tiempo real.
Cinco amenazas runtime que ya están en producción
Annam identifica cinco categorías de riesgo que se activan después de la autenticación y que un firewall de aplicaciones convencional no detecta:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad- Goal drift: el agente comienza con un objetivo legítimo y se va desviando. El ejemplo que da: un agente encargado de preparar un informe de cliente termina extrayendo información confidencial no relacionada porque «cree» que más contexto mejorará la respuesta.
- Excessive tool invocation: el agente con acceso a docenas de herramientas llama APIs innecesarias, modifica configuraciones o realiza acciones administrativas solo porque el modelo las considera útiles, sin controles runtime que lo detengan.
- Memory poisoning: atacantes insertan instrucciones maliciosas en la memoria persistente del agente, contaminando decisiones futuras.
- Context manipulation: si los atacantes influyen en los documentos recuperados, el prompt del sistema o el historial de conversación, pueden redirigir el comportamiento autónomo sin tocar el modelo subyacente.
- Multi-agent amplification: cuando un agente se equivoca, los agentes downstream confían y amplifican esa acción, creando fallos en cascada.
Este último punto resuena con lo que reporta Help Net Security sobre el reporte OWASP GenAI Security Project: de los 53 proyectos agentic rastreados, 28 son coding agents, y los cinco con más avisos de seguridad — n8n, Claude Code, AutoGPT, Dify y Roo-Code — son frameworks semi-autónomos. La inyección de prompts aparece mapeada a seis de las diez categorías del Top 10 de OWASP para aplicaciones agentic.
Qué es exactamente el runtime trust
Annam lo desglosa en cinco capacidades complementarias que funcionan como un firewall de aplicación para decisiones autónomas:
- Intent validation: antes de ejecutar acciones sensibles, evaluar si la propuesta sigue alineada con el objetivo del usuario.
- Behavioral monitoring: observar uso de herramientas, actividad de API, patrones de razonamiento y frecuencia de ejecución para hacer visible lo inesperado.
- Policy enforcement: que las políticas empresariales gobiernen lo que el agente hace, no solo lo que puede acceder — bloquear transacciones financieras sobre cierto umbral, impedir modificaciones de privilegios, exigir aprobación humana para acciones de alto riesgo.
- Least-privilege execution: emitir permisos de corta duración según el contexto del runtime, en línea con la guía OWASP para aplicaciones agentic.
- Human oversight: reconocer que no toda decisión debe ser autónoma; las operaciones de alto impacto requieren confirmación humana explícita.
El reporte OWASP State of Agentic AI Security and Governance (presentado en Infosecurity Europe 2026) lleva esta idea más lejos con el Enterprise Adoption Maturity Model, que cruza el nivel de adopción (de AT0 Shadow AI a AT5 Custom in-house agent) con la madurez de gobernanza (de L0 Unaware a L3 Integrated, continuous oversight). El resultado es una tabla con celdas verdes, amarillas y rojas: si tu celda es roja, el consejo de los autores es directo — «Don’t operate in the red cells» (Infosecurity Magazine).
El mercado ya está respondiendo: Okta, Permiso y el voto de los inversores
La tesis de Annam no es académica. SecurityWeek cubrió el salto bursátil de Okta tras reportar su Q2 fiscal 2026 (cerrado el 31 de julio): ingresos de $805 millones, +11% interanual; suscripción RPO de $4.860 millones (+17%); la acción subió más del 19% en after-hours por encima de $160. La razón explícita del CEO Todd McKinnon: «every agent needs a trusted identity and clear controls over what it can access and do».
Okta cerró además la adquisición de Permiso Security en agosto de 2026, anunciada en julio. Permiso aporta detección de amenazas en runtime para identidades humanas, no-humanas y agentic en entornos multi-cloud — exactamente el hueco que Annam describe.
El problema de fondo lo resume Rob Gregory, CISO de Optiv, en CRN: «Identity absolutely is the perimeter at this point. Agents in and of themselves are identities.» Y Nancy Wang, CTO de 1Password, va un paso más allá: «Shadow AI is like shadow IT on steroids» — los empleados usan agentes no autorizados con datos de empresa, lo que equivale a una exfiltración silenciosa.
Qué significa esto para tu startup
Si estás construyendo o desplegando agentes — propios o de terceros — la pregunta ya no es «¿está autenticado?» sino «¿qué está haciendo ahora mismo?» Esto cambia tres palancas operativas:
- Audita el inventario antes de auditar la red. No puedes gobernar lo que no has descubierto. Mapea qué agentes hay desplegados, qué APIs tocan y quién es el dueño humano de cada uno. OWASP recomienda extender el inventario hasta las sources de RAG y los servidores MCP.
- Aplica least-privilege dinámico, no permanente. Permisos de corta duración emitidos según el contexto del runtime. La heurística de Meta «Agents Rule of Two» — un agente sin aprobación humana puede combinar como máximo dos de estas tres capacidades: acceso a datos privados, exposición a contenido no confiable, capacidad de comunicación externa — es un buen punto de partida.
- Invierte en telemetría agentic desde el día uno. Logs de razonamiento, trails de auditoría, behavioral analytics. Estos ya no son opcionales: integrarlos al SOC existente convierte los incidentes agentic en algo respondible, no en ruido.
Acciones concretas esta semana:
- Haz una lista de todos los agentes (internos, SaaS, low-code) que tocan datos de producción y asígnales un dueño humano.
- Clasifica cuáles acciones deberían requerir aprobación humana (transferencias, cambios de permisos, borrado de datos) y configura esos gates antes de escalar más agentes.
- Mide tu posición en la matriz OWASP: si operas en celdas rojas, reduce autonomía hasta tener los controles que compensen.
Fuentes
- AI agents need their own identity before they need a gateway – VentureBeat
- Key Reasons Why Identity Fabric Matters in 2026 – The Hacker News
- Okta Shares Surge on Strong Earnings, Growing Demand for AI Identity Security – SecurityWeek
- How AI Agents Are Making Identity Security More ‘Critical’ Than Ever: Partners – CRN
- Infosecurity Europe: OWASP Introduces Agentic AI Security Maturity Framework – Infosecurity Magazine
- Prompt injection still drives most agentic AI security failures in production – Help Net Security
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













