Un agente con herramientas es un usuario más
Si un agente puede consultar sistemas y ejecutar acciones, necesita identidad propia, permisos mínimos y registro de cada operación, igual que cualquier cuenta de servicio.
Riesgos específicos
- Inyección indirecta desde documentos, correos o páginas que el agente procesa.
- Exposición de información sensible en la respuesta generada.
- Uso anómalo con impacto en costo o disponibilidad.
- Persistencia de datos sensibles en memoria conversacional sin política de retención.
Controles que funcionan
Separación de identidad, validación de entrada y salida, límites de acción, pruebas adversarias antes de producción y monitoreo de consumo por identidad.