Tipos líquidos como barrera de seguridad para agentes de IA

Fuentes: Liquid Types as a behavioral sandbox for AI agents

Alcides Fonseca sostiene que los sistemas de permisos actuales de los agentes de inteligencia artificial —ya sean permisos granulares por solicitud o un modo “yolo” sin restricciones— son insuficientes para proteger datos críticos. El problema se agrava con el llamado “trío letal”: cuando un agente combina acceso a datos privados, exposición a contenido no confiable de internet y capacidad de enviar información al exterior, puede ser inducido a filtrar información sensible. Fonseca cita incidentes reales, como la filtración de correos de clientes por parte de Microsoft Copilot, la exfiltración de archivos por Claude Cowork y la sustracción de una base de datos completa a través del MCP de Supabase, como ejemplos de un patrón que se repite con frecuencia. El artículo apunta además que los usuarios aprueban alrededor del 97 % de las solicitudes de permiso en Claude Code, lo que convierte la revisión manual en un gesto reflejo y no en una verdadera salvaguarda. Tras describir las limitaciones de los guardianes basados en otro modelo de lenguaje —que comparten datos de entrenamiento y sesgos con el agente—, el autor propone los tipos líquidos como mecanismo de sandbox. Se trata de una extensión del sistema de tipos que incorpora refinamientos sobre los valores permitidos (por ejemplo, exigir que un divisor sea distinto de cero), de modo que el compilador rechaza programas que puedan alcanzar estados inválidos. Fonseca describe AeonBox, un sandbox para agentes construido sobre su lenguaje Aeon, en el que las operaciones sobre sesiones, repositorios y GitHub quedan restringidas por tipos que impiden acciones inseguras, como crear incidencias públicas a partir de una sesión contaminada con datos privados. El autor enmarca la propuesta como una vía intermedia entre los tipos dependientes potentes pero costosos de probar (como Lean) y las verificaciones meramente probabilísticas de los LLM guardianes.