Blog / Plataformas y migraciones

Mínimo privilegio para agentes de IA e integraciones

Un agente de IA puede hacer exactamente tanto daño como le permitan sus credenciales. Cómo limitar claves, tokens, herramientas y permisos de escritura para que tus integraciones de IA sean útiles y estén contenidas.

Un agente de IA conectado a los sistemas de tu negocio puede leer, escribir, enviar y borrar a velocidad de máquina. Para eso lo conectas, y ahí también está el riesgo. Un modelo que malinterpreta una instrucción, o un documento que trae una escondida, puede hacer exactamente tanto daño como le permitan sus credenciales.

Si lideras el equipo: qué preguntar

  • ¿Qué puede leer y cambiar la IA hoy en nuestros sistemas, y de verdad necesita todo eso?
  • Si se filtrara una clave, ¿cuántos datos quedarían expuestos, y qué tan rápido podemos revocarla?
  • ¿Hay un registro de quién aprobó cada conexión y qué tiene permitido hacer?

Por eso la decisión de seguridad más útil en una integración de IA se toma antes de escribir cualquier prompt: ¿qué puede tocar este sistema? El mínimo privilegio lo responde de forma simple: solo lo que la tarea necesita, solo durante el tiempo que lo necesita, y con un registro de quién lo autorizó.

Una credencial por cliente y por fuente

Una llave maestra que llega a los datos de todos tus clientes es cómoda en una demo y peligrosa en producción. En su lugar:

  • Una credencial por cliente y por sistema de origen. Si una clave se filtra o una integración falla, el daño se queda en la conexión de un cliente con un sistema.
  • Claves separadas por entorno. Desarrollo, pruebas y producción nunca comparten credenciales. Un script de prueba no debería poder llegar a datos reales, no solo tener la indicación de no hacerlo.
  • Cifradas en reposo, nunca en el código. Las claves viven en un gestor de secretos o en una columna cifrada, se cargan en tiempo de ejecución y nunca aparecen en logs, prompts ni mensajes de error.

Solo lectura por defecto

La mayoría de las funciones de IA solo necesitan leer: resumir un caso, calificar una llamada, responder una pregunta desde una base de conocimiento. Pide permisos de solo lectura al conectar un sistema, y agrega escritura solo cuando una función concreta la necesite y alguien lo haya aprobado. Si el sistema de origen ofrece permisos granulares, pide el conjunto más estrecho que cubra la tarea, no la casilla de “acceso total”.

Tokens de vida corta

Cuando el proveedor soporte OAuth2, usa tokens de acceso que expiren en minutos u horas y renuévalos cuando haga falta. Un token de vida corta robado es una ventana pequeña, no una puerta abierta para siempre. Guarda los refresh tokens con el mismo cuidado que las contraseñas, rota las claves de API de larga duración con un calendario fijo y convierte la revocación en una sola operación, probada.

Registra lo que el cliente autorizó

Lleva un registro de permisos por cada conexión: qué cliente, qué sistema, qué permisos, quién lo aprobó y cuándo. Ese registro responde las preguntas que llegan después: “¿El asistente puede ver nuestros datos de facturación?” “¿Quién le permitió enviar correos?” También te deja mostrarle a un cliente exactamente qué tienes, y eliminarlo limpiamente cuando se desconecta.

Dale al agente una lista permitida, no una caja de herramientas

Un agente solo debería poder llamar herramientas que registraste explícitamente para él, cada una con un propósito acotado y entradas validadas. “Buscar un contacto por ID” es una herramienta. “Ejecutar cualquier consulta” no lo es.

Las verificaciones van en tu código, no en el prompt. La herramienta misma comprueba que el registro pedido pertenece al cliente y al usuario actuales, pida lo que pida el modelo. Un prompt se puede manipular; una verificación de permisos en el código no se deja convencer.

Separa el camino de lectura del de escritura

Leer y actuar son riesgos distintos, así que dales rutas distintas. Las lecturas fluyen dentro de los permisos del usuario. Las escrituras, como enviar un mensaje, actualizar un registro o emitir un reembolso, pasan por un camino separado con sus propias credenciales, validación más estricta y, cuando la acción importa, una confirmación humana antes de que algo salga del sistema. Si el lado de lectura se ve comprometido, aun así no puede cambiar nada.

Audita cada acceso

Registra qué credencial se usó, qué agente o proceso la usó, para qué cliente, y qué leyó o escribió, con un identificador de correlación que lo conecte con la petición que lo originó. Revisa esos registros buscando accesos que ninguna función debería necesitar. Una auditoría convierte “creemos que está bien” en “esto es exactamente lo que pasó”.

Lista de mínimo privilegio

  • Una credencial por cliente, por fuente y por entorno
  • Permisos de solo lectura salvo que una función necesite escribir
  • Tokens de vida corta, claves rotadas, revocación probada
  • Un registro de permisos por cada conexión
  • Agentes limitados a herramientas permitidas, con las verificaciones en el código
  • Caminos separados de lectura y escritura, con confirmación humana para las acciones que importan
  • Cada acceso registrado con un identificador de correlación

Nada de esto frena un proyecto de IA cuando se diseña desde la primera conexión. Lo lento es agregarlo después del lanzamiento. Nuestro servicio de IA con tus datos incorpora estos límites desde el primer día, y el chequeo de preparación para IA te muestra dónde está tu configuración actual.

Escrito a partir del trabajo de nuestros ingenieros en sistemas en producción. ¿Quieres una segunda opinión sobre tu proyecto? Habla con un ingeniero.

Ver el trabajo →

¿Quieres que revisemos
tu sitio?

Cuéntanos dónde el tráfico, los ingresos o tus cifras dejaron de tener sentido. Te diremos qué revisaríamos primero.

¿Prefieres escribirnos directamente? activa JavaScript para ver la dirección

Habla con un ingeniero

Sin teatro comercial. Cuéntanos dónde tu operación se siente lenta, repetitiva o difícil — un ingeniero lee cada mensaje.

Tu mensaje llega directamente a nuestros ingenieros en nuestra dirección.