Saltar al contenido
Iñaki Fernándezinakifernandez.com
Volver a noticias

Noticias

Informe de Reco revela que la mayoría de agentes de IA de terceros operan fuera de la gobernanza de identidades

El informe State of Agent Security 2026 publicado por Reco documenta el salto de riesgo desde las aplicaciones hacia las identidades en el ecosistema de agentes de inteligencia artificial. En empresas de tamaño medio y pequeño se observan 414 herramientas de IA no sancionadas por cada mil empleados, incluso cuando el 79 % del software como servicio está autorizado. Cuatro de cada cinco de esas herramientas operan sin supervisión de TI, y es precisamente en ese espacio donde viven la mayoría de los agentes.

El análisis examina 500 servidores MCP publicados y encuentra que la mitad pueden ejecutar comandos de shell en la máquina host. El 62 % combina lectura de datos locales con acceso a internet en un único paquete, lo que crea un puente de exfiltración. Dos de cada cinco reúnen ejecución de comandos, acceso a ficheros y salida de red. En los últimos 18 meses se han divulgado 525 vulnerabilidades en herramientas de agentes y LLM, de las que al menos 111 se califican como críticas. La metodología combina telemetría de la plataforma Reco, análisis independiente de servidores npm MCP y el registro público de CVE desde enero de 2025.

El informe señala que el riesgo principal ya no reside solo en el modelo que razona, sino en el andamiaje que lo convierte en un actor: qué identidades hereda, qué permisos obtiene, a qué sistemas se conecta de forma directa o transitiva y qué actividad real genera. Los agentes llegan por tres vías. Los heredados aparecen dentro de plataformas existentes mediante actualizaciones de producto. Los configurados ejecutan prompts y lógica de la organización sobre el runtime, el modelo y los conectores de un tercero. Los construidos corren en marcos abiertos que la organización controla de extremo a extremo. Los dos primeros representan la gran mayoría de la adopción.

Un ejemplo es OpenClaw, que alcanzó más de 135.000 estrellas en GitHub en semanas. Puede ejecutar comandos y alcanzar Slack o unidades corporativas vía OAuth. Investigadores hallaron que su interfaz podía ser secuestrada desde una página maliciosa incluso en localhost, y su mercado de habilidades tenía un 12 % de componentes maliciosos.

Para un responsable TIC de un centro educativo, una red concertada o una organización de tamaño medio el mensaje es operativo. Los agentes no esperan a un proceso de compra o a una revisión de arquitectura. Llegan con el software que ya se usa: suites de productividad, plataformas educativas, herramientas de colaboración o extensiones de navegador. La infraestructura de identidad solo gobierna lo que se autentica a través de ella. Si un agente no pasa por SSO ni por un gateway de IA, permanece invisible para los controles habituales de IAM, CASB o DLP.

Las acciones prácticas empiezan por inventariar. Buscar en registros de OAuth, en herramientas de descubrimiento de SaaS y en telemetría de endpoints qué agentes o conectores MCP están activos. Preguntar sistemáticamente cuatro cosas: ¿está registrado y tiene un propietario humano?, ¿qué permisos heredó y son los mínimos?, ¿a qué sistemas puede llegar de forma directa o a través de otros agentes?, ¿qué actividad real está generando y se corresponde con su propósito? El radio de explosión se mide por la conectividad del entorno, no por la configuración aislada del agente.

Conviene revisar las políticas de consentimiento OAuth y limitar los scopes que pueden concederse sin aprobación. Establecer un proceso mínimo de triaje para nuevas capacidades de agentes que aparezcan en actualizaciones de productos ya desplegados. Documentar un procedimiento de respuesta: revocar tokens, aislar el conector y revisar el historial de acciones cuando se detecte un agente con permisos excesivos o actividad anómala.

El informe recuerda que la unidad de riesgo se desplazó de la aplicación a la identidad hace meses. Los programas de seguridad que siguen midiendo solo las aplicaciones autorizadas dejan fuera la población mayoritaria de agentes. La capacidad de enumerar y controlar los agentes que ya operan se convierte en un requisito de cumplimiento, incluida la Ley de IA de la UE, además de un control de riesgo.

El dato central para quien gestiona tecnología es que la mayoría de los agentes no se eligen: se heredan. La gobernanza efectiva empieza por verlos.

Fuente Reco

Volver a noticias