🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAgentes automáticos: permisos acotados y supervisión
5 tareas · 40 min · Principiante
Un agente automático con un modelo de lenguaje decide qué herramienta usar y con qué datos, y lee textos que escribe gente de fuera. Eso lo convierte en una identidad no humana especial: tiene que actuar con los permisos de quien lo pidió, no con los suyos, y las acciones de alto impacto necesitan una aprobación que el agente no pueda saltarse. Lees la ficha de diseño del agente de disputas de Olinguito Pagos, sus herramientas, los límites de los analistas y su registro de acciones.
Objetivo de la sala
Un agente automático con un modelo de lenguaje decide qué herramienta usar y con qué datos, y lee textos que escribe gente de fuera. Eso lo convierte en una identidad no humana especial: tiene que actuar con los permisos de quien lo pidió, no con los suyos, y las acciones de alto impacto necesitan una aprobación que el agente no pueda saltarse. Lees la ficha de diseño del agente de disputas de Olinguito Pagos, sus herramientas, los límites de los analistas y su registro de acciones.La lista de riesgos de OWASP para aplicaciones con modelos de lenguaje (edición de 2025) dedica una entrada, LLM06, a la agencia excesiva: el sistema hace algo dañino porque la salida del modelo fue inesperada, ambigua o manipulada por un texto que leyó. OWASP la explica con tres causas que un arquitecto puede revisar en un diseño: funcionalidad excesiva (el agente tiene herramientas que su tarea no necesita), permisos excesivos (las herramientas tienen más acceso del necesario en los sistemas de destino) y autonomía excesiva (las acciones de alto impacto se ejecutan sin una comprobación independiente).
Ninguna de las tres se corrige pidiéndole al modelo que se porte bien. Se corrigen en la arquitectura: menos herramientas y más concretas, permisos mínimos en los sistemas de destino, y controles que viven fuera del agente.
Responde para continuar
Un agente tiene una herramienta que ejecuta cualquier consulta en la base de datos, aunque su tarea solo pide leer una transacción. ¿Qué causa de la agencia excesiva es?
Ver pista de ayuda
La pregunta es por la herramienta en sí, no por cómo se usó.
El diseño de un agente debería listar sus tareas, y cada herramienta conectada debería corresponder a una de ellas. Una herramienta genérica (ejecutar consultas, abrir una consola, llamar a cualquier URL) da al agente capacidades que el diseño no previó, y suele venir con una identidad poderosa porque «tiene que poder hacer de todo».
Abre el laboratorio y compara las tareas de agente-ficha.txt con herramientas.txt.
Responde para continuar
¿Qué herramienta conectada al agente no corresponde a ninguna de las tareas que le asigna su diseño? Escribe su nombre.
Ver pista de ayuda
Empareja cada herramienta con T1, T2, T3 o T4; una queda sola.
El diseño exige aprobación de una supervisora por encima de cierto monto. Pero herramientas.txt dice dónde vive hoy ese control: en la instrucción del agente, que decide si pide aprobación. Un control que depende del juicio del modelo puede caer ante un texto que el modelo lee, como el escrito de una disputa que redacta un tercero.
Lee registro-de-acciones.txt contra el umbral de la ficha.
Responde para continuar
¿Qué acción emitió un reembolso por encima del umbral de la ficha sin la aprobación exigida? Escribe su id.
Ver pista de ayuda
Filtra los reembolsos por monto y mira la columna de aprobación.
Cuando un agente actúa con su propia identidad, cada persona que lo usa recibe en la práctica los permisos del agente, no los suyos. Es el problema clásico del ayudante confundido: alguien con poco permiso consigue un resultado que no podría lograr por sí mismo pidiéndoselo a un intermediario que sí puede. El intercambio de tokens de OAuth 2.0 (RFC 8693, de 2020) distingue suplantación de delegación: en la delegación, el token lleva al sujeto (la persona) y al actor (el agente), y cada sistema puede aplicar los permisos de la persona.
Lee analistas.txt junto al registro de acciones.
Responde para continuar
¿Qué analista obtuvo a través del agente un reembolso por encima de su propio límite, sin que nadie lo aprobara? Escribe su usuario.
Ver pista de ayuda
Compara cada reembolso con el límite propio de quien lo pidió, no con el umbral del agente.
Los dos hallazgos anteriores tienen la misma raíz: las decisiones de permiso y de aprobación se toman dentro del agente. Supervisar un agente no es leer sus conversaciones después; es que los sistemas que ejecutan las acciones apliquen los permisos de la persona y exijan la aprobación por su cuenta, y que cada acción quede registrada con quién la pidió y quién la ejecutó.
Responde para continuar
¿Qué diseño corrige los dos hallazgos del agente de disputas?
Ver pista de ayuda
Busca la opción que saca ambos controles del agente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.