Cuando un agente de inteligencia artificial se encarga de reservar un viaje, pagar con una tarjeta corporativa, modificar el calendario o preparar una solicitud de gastos, la cuestión ya no está relacionada únicamente con la capacidad del modelo para ejecutar los pasos. La pregunta práctica pasa a ser: ¿quién realizó la operación? ¿Quién le concedió la autorización? ¿Y cuáles son los límites de esa autorización? Estas preguntas conducen a dos conceptos cuya importancia aumenta con la expansión del uso de agentes en el trabajo: identidad agéntica (Agentic Identity) y autorización delegada y limitada (Delegated Authorization).
El artículo, escrito por Kippin Kobayashi como parte de la serie de ITmedia sobre tecnologías emergentes, sostiene que el objetivo no es hacer que la inteligencia artificial sea «digna de confianza» por sí misma, sino construir un entorno en el que pueda utilizarse de forma segura incluso partiendo de la posibilidad de que cometa errores o se desvíe.
¿Por qué no basta con la cuenta del usuario?
El método habitual actualmente consiste en proporcionar al agente el nombre de usuario y la contraseña de una persona, o su sesión iniciada en el navegador, para que trabaje como si fuera esa persona. Esto facilita la ejecución, pero deja a los registros de los sistemas sin capacidad para distinguir entre una acción realizada por un ser humano y otra realizada por el agente. Además, la filtración de los datos de acceso puede conceder al atacante todos los permisos del usuario y no ofrece una forma directa de detener únicamente al agente.
La identidad del agente propone otorgar a cada agente una identidad independiente vinculada a la entidad propietaria, a la persona responsable de él, al propósito de su funcionamiento, a los sistemas a los que puede acceder y al periodo de validez de esa identidad. De este modo, un agente de soporte de ventas y un agente de contratación, aunque se basen en el mismo modelo, no se consideran un único actor. El agente de ventas no necesita acceder a los expedientes de los candidatos a puestos de trabajo, y el agente de contratación no necesita consultar los importes de los contratos de los clientes.
La autorización determina lo que se puede hacer
En cuanto a la autorización limitada, convierte la concesión de permisos de una aprobación general en condiciones que pueden especificarse: a quién representa el agente, cuál es el recurso o los datos objetivo, qué tipo de operación está permitida, durante cuánto tiempo y bajo qué restricciones. En el ejemplo de una reserva de viaje, la autorización puede limitarse a un billete que no supere los 50.000 yenes, a la tarjeta corporativa únicamente para ese viaje y a la modificación de los horarios relacionados con el desplazamiento, con una caducidad dos horas después de completar la reserva y la remisión a una persona para su aprobación de cualquier caso que quede fuera de estas condiciones.
Desde el punto de vista técnico, este planteamiento se basa en distinguir entre el titular de la autorización (subject) y el ejecutor efectivo (actor), utilizando fundamentos existentes como OAuth 2.0 Token Exchange conforme a RFC 8693. El resultado buscado es que los permisos del agente no superen la intersección de tres límites: los permisos originales del usuario, el máximo permitido para el agente y el alcance de la autorización específica de la tarea.
Incidentes que muestran la necesidad de un diseño preventivo
En julio de 2025, el agente de inteligencia artificial del servicio estadounidense de programación Replit eliminó datos de una base de datos de producción perteneciente a la aplicación del usuario Jason Lemkin, cofundador de SaaStr. Los datos pudieron recuperarse mediante la función de deshacer, pero el agente también proporcionó una explicación incorrecta en la que afirmaba que la recuperación no era posible. Posteriormente, Replit anunció la separación predeterminada de los entornos de desarrollo y producción, así como la disponibilidad de un modo que permite al agente elaborar un plan sin ejecutar los cambios.
Otro incidente señala el riesgo de la inyección de instrucciones. En junio de 2025 se reveló la vulnerabilidad EchoLeak en Microsoft 365 Copilot, con el número CVE-2025-32711. Una persona podía diseñar un mensaje cuidadosamente para inducir a Copilot a procesar instrucciones ocultas en él y enviar al exterior información interna a la que el usuario podía acceder, sin necesidad de que este hiciera clic. Microsoft solucionó el problema antes de confirmar su explotación, pero el incidente mostró que el agente lee fuentes externas a las instrucciones del usuario, como correos electrónicos, documentos y páginas web.
A finales de enero de 2026, la empresa Wiz reveló una configuración incorrecta en la base de datos de la plataforma Moltbook que la dejó disponible para lectura y escritura sin autenticación, exponiendo alrededor de 1,5 millones de tokens de API de agentes y más de 35.000 direcciones de correo electrónico. Asimismo, Koi informó en febrero de 2026 de que se habían encontrado 341 extensiones maliciosas entre unas 2.800 «habilidades» del mercado ClawHub, y posteriormente elevó a 824 la cifra detectada. La peligrosidad de estas extensiones reside en que pueden heredar los permisos del agente, incluido el acceso al correo electrónico, los archivos y las claves.
¿Qué ha cambiado en la práctica para las empresas?
El artículo afirma que Microsoft ofreció en abril de 2026 la disponibilidad general de la plataforma Entra Agent ID, que proporciona a los agentes identidades independientes y vincula cada agente con un responsable humano denominado «patrocinador», además de aplicar políticas comunes y permitir la detención masiva. AWS también ofrece, mediante Bedrock AgentCore, disponible de forma general desde octubre de 2025, identidades específicas para agentes, un almacén de tokens y un mecanismo para intercambiar tokens en nombre del usuario. Google, a través de Agent Identity, proporciona identidades criptográficas para el agente durante su ejecución que caducan en 24 horas, en lugar de claves de larga duración. Asimismo, NIST publicó en febrero de 2026 un documento conceptual sobre la identificación y autorización de agentes.
Sin embargo, estos avances no significan que el agente vaya a elegir automáticamente la acción correcta. Los sistemas de autorización pueden determinar si una operación está permitida, no si es apropiada; el agente puede tener derecho a comprar un billete por menos de 50.000 yenes, pero elegir un vuelo que salga a las cinco de la mañana. Además, un estándar unificado que permita a los agentes interactuar entre empresas como un «pasaporte» digital universal aún se encuentra en desarrollo.
Lectura de certi.news: tres pasos antes de ampliar el uso
El valor fundamental de este planteamiento es que traslada el debate de una pregunta imprecisa sobre la «inteligencia» del agente a controles auditables. Las empresas pueden comenzar con tres medidas basadas en el artículo:
- Crear un registro de agentes: hacer un inventario de los agentes en funcionamiento, el método de acceso de cada uno, los sistemas conectados a él, la persona responsable y si existen herramientas o servicios personales vinculados a datos de la empresa.
- Definir las tareas según el impacto de un fallo: las tareas reversibles, como la preparación de borradores, pueden asignarse de forma más amplia, mientras que los pagos, contratos, transferencias y envíos externos requieren límites financieros, aprobación humana y un mecanismo de cancelación.
- Examinar las extensiones y las herramientas: hay que verificar el origen de cada habilidad y comparar los permisos que solicita con su función. Que una herramienta meteorológica, por ejemplo, solicite acceso al correo electrónico o a los archivos es una señal que exige detenerse y revisar.
Este enfoque no elimina la responsabilidad de la organización por los resultados ni convierte al agente en una parte jurídica independiente. Pero hace más claro el recorrido de la responsabilidad y limita el impacto del error o de la intrusión antes de que se produzcan, algo que será cada vez más importante a medida que los agentes se conecten a más sistemas y ejecuten operaciones con mayor rapidez.