Un servidor de IA doméstico puede aplicar diferentes permisos de herramientas a cada usuario cuando la identidad verificada se propaga hasta la capa de ejecución y cada llamada a una herramienta con consecuencias se comprueba contra la política antes de ejecutarse.
El modelo de lenguaje no debe ser el sistema de autorización. Puede proponer una acción como «desbloquear la puerta» o «eliminar este archivo», pero una capa de políticas independiente debe decidir si este usuario autenticado, actuando en este contexto, puede invocar ahora esa herramienta sobre ese recurso.
La autenticación identifica al usuario, pero la autorización debe seguir la ejecución del agente
Iniciar sesión demuestra quién inició la solicitud. A continuación, esa identidad debe mantenerse durante la sesión de chat, el planificador, las llamadas a subagentes, la recuperación de información y el ejecutor de herramientas. Si un componente posterior solo recibe una instrucción en lenguaje natural, no puede distinguir entre un padre que pide cambiar el termostato y una instrucción de un invitado que contiene casualmente las mismas palabras.
Una arquitectura de seguridad de AWS para la propagación de la autorización del usuario trata el contexto de autorización como datos que deben viajar con las solicitudes del agente, en lugar de reconstruirse a partir de las instrucciones. La versión para un servidor doméstico puede ser más sencilla, pero necesita la misma cadena de confianza desde la identidad hasta la ejecución.
No permitas que el modelo elija su propio ID de usuario, rol o grupo familiar a partir del texto. Esos atributos deben proceder de la sesión autenticada o de un servicio de identidad de confianza. Si falta el contexto, deniega por defecto en lugar de recurrir a una cuenta compartida con privilegios elevados.
El principio de mínimo privilegio convierte un catálogo de herramientas en capacidades específicas para cada usuario
Un servidor puede exponer decenas de herramientas, mientras que cada persona debería ver solo un subconjunto: los niños pueden añadir artículos a la lista de la compra, pero no cambiar las reglas del cortafuegos; los invitados pueden controlar las luces, pero no leer los calendarios; un administrador puede gestionar el almacenamiento, pero aun así requerir confirmación antes de realizar acciones destructivas. Por tanto, los permisos deben vincular la identidad, la herramienta, el recurso y la acción.
El análisis de Microsoft de 2026 sobre la vinculación de herramientas con mínimo privilegio sostiene que la identidad del agente y el acceso a las herramientas deben delimitarse estrictamente, en lugar de conceder credenciales reutilizables y demasiado amplias. Esto se aplica directamente a un servidor de IA doméstico: el agente debe recibir la capacidad mínima necesaria para la tarea solicitada, no un token maestro del hogar.
El artículo relacionado de ZimaSpace sobre el acceso a herramientas basado en capacidades analiza ese límite de capacidad. La autorización por usuario añade otra dimensión: la misma herramienta puede estar disponible para distintas personas con diferentes ámbitos de recursos o requisitos de aprobación.
La política debe evaluarse en el momento de la ejecución, no solo cuando se crea el plan
Un plan de agente puede sobrevivir a las condiciones en las que se propuso. El rol de un usuario puede cambiar, un dispositivo puede pasar a un modo protegido o una ventana de aprobación puede caducar mientras el modelo razona. El ejecutor de herramientas necesita una decisión de política actualizada inmediatamente antes del efecto secundario.
SEAgent, un marco de control de acceso de 2026, aplica el control de acceso obligatorio para agentes con el fin de evitar la escalada de privilegios y el comportamiento de agente delegado confundido en agentes que utilizan herramientas. La investigación refuerza un punto arquitectónico crucial: las instrucciones de las indicaciones son orientativas, mientras que una comprobación de autorización externa puede denegar una operación prohibida incluso cuando el modelo insiste en llamarla.
Separa los permisos de lectura, escritura, ejecución y delegación cuando el riesgo sea diferente. Tener permiso para leer el estado de un termostato no implica poder cambiar su programación; tener permiso para crear un archivo no implica poder eliminar una copia de seguridad. Las acciones detalladas facilitan la auditoría de las políticas y reducen el alcance de un plan equivocado.
Las pruebas de permisos deben intentar romper el límite
Una prueba doméstica significativa utiliza varias identidades e indicaciones adversarias. Pide a una cuenta de invitado que invoque una herramienta exclusiva de administradores, pide a un miembro de la familia que recupere el archivo privado de otra persona mediante una herramienta de búsqueda legítima e intenta ejecutar un flujo de trabajo retrasado después de revocar su permiso. El resultado esperado es una denegación determinista antes de que se produzcan efectos secundarios.
AgentGuard propone una política de herramientas basada en atributos para agentes que utilizan herramientas, y muestra cómo una política en tiempo de ejecución puede combinar el usuario, el recurso, el contexto y la acción solicitada. Esto representa mejor un hogar que una única marca estática de «administrador/usuario», porque las habitaciones, los dispositivos, las clases de datos, la hora y el estado de aprobación pueden ser relevantes.
Considera que el sistema es seguro por usuario únicamente cuando las herramientas denegadas nunca reciben credenciales utilizables, las herramientas permitidas operan solo sobre recursos autorizados, los registros de auditoría identifican al usuario que inició la acción y la revocación surte efecto en la siguiente comprobación de ejecución. Si la única protección es una indicación del sistema que dice «no uses esta herramienta», el servidor cuenta con orientación conductual, no con un aislamiento de permisos aplicable.
Centro de Tecnología e IA
Más para leer

¿Cómo afecta la reducción de resolución de series temporales a la detección de anomalías en hogares inteligentes?
Descubre cómo el ancho de los intervalos, la agregación, el antialiasing, los datos faltantes, la duración de los eventos y la retención multiescala cambian...

¿Cómo combina una cuadrícula de ocupación las señales débiles del hogar inteligente?
Aprende cómo las celdas espaciales, los modelos de sensores, las actualizaciones de log-odds, la atenuación, la evidencia correlacionada y los umbrales convierten señales débiles...

¿Cómo afecta la normalización fotométrica a la agrupación privada de rostros?
Descubre cómo la corrección de la iluminación cambia los recortes faciales, los embeddings, las distancias entre clústeres, los umbrales, la sobrenormalización y la evaluación...

