Cómo construir agentes de seguridad que no puedan escapar de su perímetro de confianza

Fuentes: Building Security Agents That Cannot Escape Their Trust Boundary

La creciente autonomía de los modelos de razonamiento obliga a replantear cómo se delega en ellos la defensa de infraestructuras críticas. El artículo parte de una premisa: cuando se automatiza la seguridad, no se puede permitir que el agente tome la decisión final sobre sus propias acciones, porque un solo error puede traducirse en datos borrados o configuraciones en la nube alteradas. Una opción habitual, replicar parte de la infraestructura en un lago de datos para que el agente trabaje sobre una copia —el enfoque de Palo Alto Networks, CrowdStrike o Wiz—, sacrifica soberanía o dispara los costes operativos.

Frente a esa disyotiva, el texto describe la arquitectura de Cynative, un agente de investigación profunda sobre infraestructura publicado como proyecto open source. Su diseño se apoya en dos piezas: un sandbox que ejecuta el código generado por el modelo sin acceso a red, sistema de ficheros ni APIs del host, y una action-gate que autoriza cada llamada a un conector contra una política de solo lectura antes de adjuntar credenciales, fallando en cerrado. El agente es de solo lectura por construcción, no por un filtro opt-in que el modelo pueda eludir.

El binario se ejecuta dentro del entorno del usuario, contra cualquier endpoint de modelo —incluidos los que ya ofrece el proveedor cloud—, de modo que infraestructura, modelo y agente conviven en la misma cuenta. La pieza incluye además sesiones de solo lectura gestionadas por el proveedor cloud, secretos redactados antes de llegar al modelo y un registro de auditoría fail-closed. El código y la documentación están disponibles en el repositorio del proyecto.