Notas del Lab

Seguridad y Auditorías

Permisos, validación, trazabilidad, carencias conocidas y flujos recuperables.

En una arquitectura local de agentes, la seguridad forma parte del diseño del flujo de trabajo. Las herramientas, los agentes, los artefactos y los servicios de ejecución deben dejar claro qué pueden hacer, qué registran y cómo se revisan los fallos.

Principios

  • Aplicar privilegios mínimos a herramientas, archivos y adaptadores externos.
  • Exigir confirmación explícita para acciones destructivas.
  • Mantener visibles los límites entre agentes, herramientas y runtime.
  • Registrar artefactos para poder trazar las salidas hasta sus entradas.
  • Revisar los artefactos generados antes de incorporarlos a un flujo.
  • Documentar carencias, degradaciones y pasos de recuperación.

Auditorías

La capa de auditorías reúne revisiones del ecosistema. Una auditoría útil responde a:

  1. ¿Qué se revisó?
  2. ¿Qué funciona?
  3. ¿Qué falla?
  4. ¿Qué está degradado?
  5. ¿Qué acciones son prioritarias?

Hallazgos Habituales

Entre los tipos de hallazgos observados están:

  • dependencias externas caídas;
  • paquetes sin instalar;
  • fuentes web inaccesibles;
  • flujos que solo funcionan a medias;
  • permisos de archivo que conviene endurecer;
  • mocks aún presentes donde se esperan datos reales;
  • diferencias entre el estado documentado y el estado real.

Modelo de Severidad

NivelSignificado
CríticoBloquea la funcionalidad o crea exposición de datos no deseada.
AltoRompe un flujo importante o impide la verificación.
MedioDegrada la calidad, la cobertura o la fiabilidad.
BajoMejora, limpieza o documentación pendiente.

Revisión de Validación

  • Verificar el límite del comando o del agente antes de ejecutar un flujo.
  • Confirmar que los permisos corresponden a la tarea.
  • Revisar los artefactos generados antes de reutilizarlos.
  • Comprobar dependencias y disponibilidad de servicios externos.
  • Registrar los fallos parciales en vez de tratarlos como éxito completo.
  • Mantener los pasos de recuperación cerca del flujo que soportan.

Aprendizaje

En una arquitectura de agentes, la seguridad no consiste solo en proteger APIs. También depende de los contratos de herramientas, los permisos, la revisión de artefactos, la validación repetible y los modos de fallo recuperables.

Referencias