Runtime trust: por qué la autenticación ya no protege a los AI agents

cada agente necesita una identidad confiable y controles claros
El CEO de Okta explica por qué la autenticación ya no es suficiente para proteger agentes de IA en producción.
Mark

¿Por qué es tan diferente un agente autenticado de un usuario autenticado?

Mimi

Porque un usuario autenticado generalmente hace una cosa a la vez. Un agente puede hacer docenas de cosas en paralelo, cambiar de objetivo sobre la marcha, invocar herramientas que ni siquiera sabías que tenía acceso. Todo en segundos.

Luke

Pero espera — ¿cuántos de esos cinco riesgos que menciona Annam han causado realmente un incidente en producción? El artículo dice que "ya están en producción", pero ¿hay casos documentados?

Mimi

El reporte de OWASP mapea inyección de prompts a seis categorías del Top 10. Eso es documentado. Y Help Net Security reporta que los frameworks más usados tienen los avisos más altos.

Luke

Eso es correlación, no causalidad. ¿Hubo un breach real causado por goal drift o memory poisoning?

Mark

Entonces, ¿qué debería hacer una startup esta semana?

Mimi

Tres cosas concretas: hacer una lista de todos los agentes que tocan datos de producción, clasificar qué acciones necesitan aprobación humana, y medir dónde estás en la matriz OWASP.

Luke

¿Y si no tienes agentes aún? ¿Si estás considerando desplegar uno?

Mimi

Entonces el consejo es el mismo, pero preventivo. Antes de desplegar, diseña los controles. Permisos de corta duración, telemetría desde el día uno, un dueño humano asignado.

Mark

¿Qué es exactamente un permiso de corta duración?

Mimi

Un permiso que expira después de una sola acción, o después de minutos, no días. El agente lo pide cuando lo necesita, ejecuta, y se va.

Luke

Meta sugiere la "Agents Rule of Two" — un agente sin aprobación humana puede tener como máximo dos de tres capacidades: acceso a datos privados, exposición a contenido no confiable, o comunicación externa. ¿Eso es suficiente?

Mimi

Es un punto de partida. Pero depende de tu riesgo. Si el agente toca datos de clientes, probablemente necesites más restricciones.

Mark

¿Y si el agente es de un tercero, como Claude o n8n?

Mimi

Entonces auditas qué hace, qué APIs toca, y aplicas los mismos controles en tu lado. No confías en que el proveedor hizo todo bien.

Luke

Pero Okta acaba de adquirir Permiso por una razón. Esto no es fácil de hacer solo.

  • Okta reportó ingresos de $805 millones en Q2 fiscal 2026, +11% interanual; adquirió Permiso Security en agosto 2026
  • De 53 proyectos agentic rastreados, 28 son coding agents; los cinco con más avisos de seguridad son n8n, Claude Code, AutoGPT, Dify y Roo-Code
  • Cinco amenazas runtime en producción: goal drift, excessive tool invocation, memory poisoning, context manipulation, multi-agent amplification
  • OWASP presenta Enterprise Adoption Maturity Model con matriz de gobernanza; operadores en celdas rojas deben reducir autonomía

Una vez autenticado, un agente IA puede ejecutar acciones no autorizadas en segundos: llamar APIs, mover datos, modificar configuraciones sin que MFA o RBAC lo detecten. Cinco amenazas runtime ya operan en producción: goal drift, excessive tool invocation, memory poisoning, context manipulation y multi-agent amplification.

Los agentes de IA requieren monitoreo continuo durante la ejecución, no solo autenticación inicial. Expertos advierten que controles tradicionales no detectan comportamientos maliciosos post-autenticación.

Un agente de inteligencia artificial acaba de pasar la autenticación. Su identidad está verificada. Las credenciales son legítimas. Y en ese preciso momento, los sistemas de seguridad tradicionales dejan de mirar.

Esa es la brecha que Ravindra Annam, arquitecto de ciberseguridad, expone en su análisis para VentureBeat. Una vez que el agente cruza la puerta de entrada, puede hacer casi cualquier cosa: invocar APIs, transferir datos entre sistemas, combinar herramientas, adaptar su comportamiento según lo que encuentre. Ningún factor de autenticación múltiple, ningún control de acceso basado en roles, está observando ese árbol de decisiones en tiempo real. La seguridad tradicional verifica quién eres. Lo que falta es verificar continuamente qué estás haciendo ahora mismo. Annam lo llama runtime trust.

La diferencia no es académica. Annam identifica cinco categorías de riesgo que ya operan en producción y que un firewall convencional no detecta. El goal drift ocurre cuando un agente comienza con un objetivo legítimo pero se desvía: un sistema encargado de preparar un informe de cliente termina extrayendo información confidencial no relacionada porque el modelo cree que más contexto mejorará la respuesta. La excessive tool invocation sucede cuando un agente con acceso a docenas de herramientas llama APIs innecesarias o modifica configuraciones solo porque las considera útiles, sin que nada lo detenga. Memory poisoning es cuando atacantes insertan instrucciones maliciosas en la memoria persistente del agente, contaminando decisiones futuras. Context manipulation permite a los adversarios redirigir el comportamiento autónomo influyendo en los documentos recuperados o el historial de conversación, sin tocar el modelo subyacente. Y multi-agent amplification es quizá la más peligrosa: cuando un agente se equivoca, los agentes downstream confían y amplifican esa acción, creando fallos en cascada.

Este último riesgo resuena con lo que reporta Help Net Security sobre el proyecto OWASP GenAI Security. De 53 proyectos agentic rastreados, 28 son coding agents. Los cinco con más avisos de seguridad — n8n, Claude Code, AutoGPT, Dify y Roo-Code — son frameworks semi-autónomos. La inyección de prompts aparece mapeada a seis de las diez categorías del Top 10 de OWASP para aplicaciones agentic.

Annam desglosa el runtime trust en cinco capacidades que funcionan como un firewall de aplicación para decisiones autónomas. Intent validation evalúa si una acción propuesta sigue alineada con el objetivo del usuario antes de ejecutarla. Behavioral monitoring observa uso de herramientas, actividad de API y patrones de razonamiento para hacer visible lo inesperado. Policy enforcement permite que las políticas empresariales gobiernen lo que el agente hace, no solo lo que puede acceder — bloqueando transacciones sobre cierto umbral o exigiendo aprobación humana para acciones de alto riesgo. Least-privilege execution emite permisos de corta duración según el contexto del runtime. Y human oversight reconoce que no toda decisión debe ser autónoma.

OWASP llevó esta idea más lejos en su State of Agentic AI Security and Governance, presentado en Infosecurity Europe 2026. El Enterprise Adoption Maturity Model cruza el nivel de adopción — desde Shadow AI hasta agentes custom in-house — con la madurez de gobernanza, desde desconocimiento total hasta supervisión integrada y continua. El resultado es una matriz de celdas verdes, amarillas y rojas. El consejo de los autores para las celdas rojas es directo: no operes ahí.

El mercado ya está respondiendo. Okta reportó ingresos de $805 millones en su Q2 fiscal 2026, un crecimiento del 11% interanual, con suscripción RPO de $4.860 millones. La acción subió más del 19% en after-hours, superando los $160. El CEO Todd McKinnon fue explícito: cada agente necesita una identidad confiable y controles claros sobre qué puede acceder y hacer. En agosto de 2026, Okta cerró la adquisición de Permiso Security, anunciada en julio. Permiso aporta detección de amenazas en runtime para identidades humanas, no-humanas y agentic en entornos multi-cloud — exactamente el hueco que Annam describe.

Rob Gregory, CISO de Optiv, lo resume en CRN: la identidad es ahora el perímetro, y los agentes son identidades. Nancy Wang, CTO de 1Password, va más lejos: shadow AI es como shadow IT pero amplificado. Los empleados usan agentes no autorizados con datos de empresa, lo que equivale a una exfiltración silenciosa. Para cualquier startup que construya o despliegue agentes, la pregunta ha cambiado. Ya no es si está autenticado, sino qué está haciendo ahora mismo.

cada agente necesita una identidad confiable y controles claros sobre qué puede acceder y hacer
— Todd McKinnon, CEO de Okta
la identidad es ahora el perímetro, y los agentes son identidades
— Rob Gregory, CISO de Optiv
shadow AI es como shadow IT pero amplificado — los empleados usan agentes no autorizados con datos de empresa
— Nancy Wang, CTO de 1Password
Envie de l'histoire complète ? Lire l'original sur El Ecosistema Startup ↗
Nous contacter FAQ