Un intermediario secreto mantiene las credenciales fuera de los prompts al autenticar la carga de trabajo del agente e inyectar autorización limitada únicamente en el perímetro de la solicitud externa.
Un agente de IA doméstico puede necesitar leer un calendario o cargar una copia de seguridad, pero colocar claves de API en su prompt, memoria, entorno o salida de herramientas hace que sean accesibles mediante inyección. Un intermediario verifica la identidad de la carga de trabajo y el contexto de tarea aprobado, obtiene una credencial de corta duración, la adjunta dentro de un proxy controlado o un adaptador de herramientas, y devuelve únicamente el resultado del servicio.
La identidad de la carga de trabajo reemplaza la posesión de una clave estática
El agente demuestra qué proceso, contenedor, cuenta de servicio o carga de trabajo firmada y aprobada realiza la solicitud. El intermediario asigna esa identidad a políticas en lugar de confiar en una clave de acceso almacenada donde el código generado o el contexto del modelo puedan leerla.
Un análisis sobre la identidad de carga de trabajo para agentes explica la atestación y la autenticación entre máquinas para agentes que no deberían conservar credenciales persistentes. La prueba de identidad permite que la autorización dependa de la carga de trabajo en ejecución y no de afirmaciones conversacionales. Esta distinción sigue siendo visible durante las pruebas domésticas posteriores.
La identidad por sí sola no concede acceso a todos los servicios. La política sigue vinculando la carga de trabajo con el usuario, el destino, la operación, el alcance del recurso y la ventana temporal. El resultado intermedio debe seguir siendo inspeccionable antes de que la automatización continúe.
El intermediario emite o inyecta una credencial limitada y de corta duración
Tras aprobarse la política, el intermediario intercambia la identidad por un token limitado o recupera un secreto en memoria protegida. Un proxy añade el encabezado de autorización a la solicitud saliente después de validar los parámetros generados por el modelo.
Las recomendaciones de seguridad para las credenciales intermediadas de corta duración aconsejan comenzar sin credenciales y utilizar un intermediario que proporcione tokens de corta duración para la tarea específica. Esto limita tanto el tiempo de exposición como las operaciones disponibles después de una intrusión. Ese límite debe medirse por separado en condiciones operativas realistas.
El modelo ve un esquema de herramienta y una respuesta saneada, no el token. Los registros, errores, trazas, líneas de comandos y reintentos también deben ocultar el material de autorización; de lo contrario, la arquitectura simplemente traslada la filtración. La consecuencia práctica aparece cuando varias fuentes compiten por un contexto limitado.
La política y la revocación limitan el uso indebido de credenciales
Las listas de destinos permitidos, las restricciones de método, los identificadores de recursos, la aprobación del usuario, los límites de frecuencia, las declaraciones de audiencia, la caducidad y los tokens de un solo uso limitan cómo puede utilizarse la autoridad inyectada. El intermediario puede revocar futuras emisiones sin reconstruir prompts ni imágenes.
Una explicación sobre el límite de inyección de credenciales sostiene que cualquier secreto que entre en la ventana de contexto puede quedar expuesto y sitúa la gestión de credenciales fuera del agente. El patrón reduce el riesgo de divulgación y conserva las llamadas autenticadas controladas. Esta dependencia debe seguir siendo explícita en la interfaz final.
El límite de fallo es una política del intermediario o un proxy demasiado amplio que firme solicitudes arbitrarias elegidas por el agente. Ocultar las credenciales no impide que un agente manipulado mediante un prompt utilice indebidamente una autoridad legítima, por lo que aún es necesario validar la semántica de las solicitudes y sus efectos secundarios.
Sigue una credencial desde la identidad hasta su caducidad
Para cada herramienta del agente, documenta la identidad de la carga de trabajo, el usuario solicitante, el destino, la operación permitida, el alcance del recurso, el estado de aprobación, la audiencia del token, su duración, el punto de inyección, la ocultación de la respuesta, el identificador de auditoría, la vía de revocación y el comportamiento alternativo. Por tanto, el resultado debe comprobarse frente a las pruebas originales.
Compara el control con los permisos de herramientas del agente. Prueba solicitudes de prompts para obtener secretos, volcados del entorno, destinos redirigidos, repeticiones después de la caducidad, identificadores de recursos ampliados, registro de errores, reintentos de herramientas y un proceso de sandbox comprometido. Esta distinción sigue siendo visible durante las pruebas domésticas posteriores.
Aprueba únicamente cuando las credenciales sin procesar nunca entren en datos visibles para el modelo y las variantes de solicitudes no autorizadas fallen en el intermediario o el proxy. Mantén los tokens con una duración breve, las políticas específicas para cada tarea, los registros saneados y las operaciones irreversibles detrás de una aprobación vinculada de forma independiente. El resultado intermedio debe seguir siendo inspeccionable antes de que la automatización continúe.
Centro de Tecnología e IA
Más para leer

¿Cómo afecta la reducción de resolución de series temporales a la detección de anomalías en hogares inteligentes?
Descubre cómo el ancho de los intervalos, la agregación, el antialiasing, los datos faltantes, la duración de los eventos y la retención multiescala cambian...

¿Cómo combina una cuadrícula de ocupación las señales débiles del hogar inteligente?
Aprende cómo las celdas espaciales, los modelos de sensores, las actualizaciones de log-odds, la atenuación, la evidencia correlacionada y los umbrales convierten señales débiles...

¿Cómo afecta la normalización fotométrica a la agrupación privada de rostros?
Descubre cómo la corrección de la iluminación cambia los recortes faciales, los embeddings, las distancias entre clústeres, los umbrales, la sobrenormalización y la evaluación...

