Los planes de los agentes divergen de los permisos cuando el planificador razona a partir de descripciones o éxitos anteriores, mientras que la autorización depende de la identidad, el objetivo, el estado y la política actuales.
Un agente doméstico puede ver una herramienta para «gestionar archivos» y planear mover una copia de seguridad, pero su token delegado solo permite lecturas en un recurso compartido. El plan puede ser lógicamente correcto y aun así no poder ejecutarse. La alineación requiere capacidades legibles por máquinas, comprobaciones previas conscientes de la identidad, motivos de denegación explícitos y una nueva planificación cuando los permisos o el estado de los recursos cambian entre la planificación y la ejecución.
Las descripciones de las herramientas suelen ocultar las condiciones de autorización
Un nombre y un esquema JSON explican cómo llamar a una herramienta, pero no qué usuarios, rutas, destinatarios, horarios o cantidades están permitidos. El modelo completa ese vacío con suposiciones aprendidas de ejemplos o sesiones anteriores, generando pasos que quedan fuera de la autoridad activa.
La investigación sobre la representación de capacidades identifica la representación de capacidades y el descubrimiento dependiente del contexto como problemas fundamentales para los sistemas de agentes. Los anuncios legibles por máquinas ayudan a la planificación, pero la capacidad anunciada aún necesita autorización en tiempo de ejecución. Esta distinción sigue siendo visible durante las pruebas domésticas posteriores.
Expón descriptores de capacidades a nivel de acción con ámbitos, restricciones, clases de riesgo y aprobaciones requeridas. Cuando sea necesario, mantén los detalles confidenciales de la política fuera del prompt, pero proporciona al planificador suficientes restricciones abstractas para evitar ramas imposibles. El resultado intermedio debe seguir siendo inspeccionable antes de que la automatización lo ejecute.
La identidad delegada puede ser más limitada que la cuenta humana
Un agente suele actuar en nombre de un usuario mediante un token de corta duración o una identidad de servicio. Su autoridad puede excluir acciones administrativas, carpetas privadas, métodos destructivos o destinatarios externos, incluso cuando el usuario pudiera realizarlas manualmente.
Un análisis sobre los modelos de permisos para agentes sostiene que los agentes necesitan modelos de permisos diseñados para flujos de trabajo delegados no deterministas, en lugar de heredar íntegramente el acceso humano. Esto explica por qué «el usuario puede hacerlo» no es una suposición válida para el planificador.
La planificación debe vincular cada paso con el actor efectivo y la capacidad solicitada. Si se necesita a otro miembro del hogar, una aprobación o una credencial elevada, representa esa dependencia explícitamente en lugar de descubrirla solo después de varios pasos posteriores.
Los permisos y los objetivos pueden cambiar después de la planificación
Los archivos se mueven, los recursos compartidos se desconectan, los tokens caducan, los dispositivos se desconectan, se cierran las ventanas de aprobación y cambian las políticas. Un plan validado al crearse puede fallar segundos después, por lo que la capa de ejecución debe autorizarse según el estado actual inmediatamente antes de cada efecto secundario.
Un enfoque práctico de permisos a nivel de acción recomienda aplicar estos permisos en la ruta de la solicitud y registrar tanto las llamadas permitidas como las denegadas. La telemetría de denegaciones se convierte en información estructurada para volver a planificar, en lugar de ser un error opaco de la herramienta. Ese límite debe medirse por separado en condiciones operativas realistas.
El límite del fallo consiste en repetir la planificación frente a capacidades imposibles. Después de una denegación, actualiza la instantánea de capacidades, clasifica si existe una alternativa segura y detente tras un número limitado de intentos. Nunca debilites la política ni sustituyas una herramienta por otra más amplia solo para completar el objetivo.
Realiza una prueba de viabilidad del plan consciente de los permisos
Define tareas cuyos permisos requeridos estén completamente disponibles, parcialmente disponibles, caducados, restringidos al objetivo, sujetos a aprobación o sean imposibles. Genera planes a partir del mismo objetivo y, después, comprueba previamente cada paso propuesto frente al usuario efectivo, el token del agente, el objetivo y la política actual.
Relaciona los fallos con la seguridad de las capacidades, donde las capas de política de las herramientas separan la posesión de una autorización limitada de una autoridad ambiental amplia. Registra los pasos imposibles detectados antes de la ejecución, las denegaciones en tiempo de ejecución, las nuevas planificaciones, las solicitudes de aprobación, las herramientas alternativas y las abstenciones finales.
La prueba se supera cuando el planificador evita acciones que sabe imposibles, la ejecución detecta las condiciones modificadas y las denegaciones generan una nueva planificación segura y limitada. Un plan que solo tiene éxito al escalar a una credencial más amplia supone un fallo de la política, no adaptabilidad del agente.
Centro de Tecnología e IA
Más para leer

¿Qué componentes permiten realizar búsquedas híbridas en archivos NAS?
Aprende cómo los identificadores exactos y el significado semántico conducen a un único resultado clasificado de búsqueda de NAS sin eludir los permisos ni...

¿Qué características permiten seleccionar de forma fiable la versión de los documentos en RAG?
Descubre cómo RAG selecciona la revisión aplicable en lugar de la copia obsoleta más similar y cómo probar actualizaciones explícitas, implícitas y superpuestas.

¿Qué componentes permiten la aprobación humana en las automatizaciones de IA de varios pasos?
Descubre cómo una automatización se pausa sin ocupar a un trabajador, presenta un cambio que se puede revisar y reanuda exactamente la rama aprobada...

