Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Agentes de código: permisos, sandbox y revisión humana

5 tareas · 40 min · Principiante

Un asistente en el editor sugiere; un agente de código actúa: lee una tarea, edita archivos, ejecuta comandos, empuja una rama y abre un PR. Hualle Pagos le asignó a Diucón en modo agente el issue 812, una corrección menor de redondeo. El cambio entró a main en diez minutos y con algo más que el redondeo. Tienes la configuración del agente, el registro de su ejecución, el issue con sus comentarios y la política de agentes. Lo lees como quien reconstruye qué pudo hacer el agente y por qué. Es solo lectura: nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Un asistente en el editor sugiere; un agente de código actúa: lee una tarea, edita archivos, ejecuta comandos, empuja una rama y abre un PR. Hualle Pagos le asignó a Diucón en modo agente el issue 812, una corrección menor de redondeo. El cambio entró a main en diez minutos y con algo más que el redondeo. Tienes la configuración del agente, el registro de su ejecución, el issue con sus comentarios y la política de agentes. Lo lees como quien reconstruye qué pudo hacer el agente y por qué. Es solo lectura: nada se ejecuta.

Con un asistente en el editor, una persona decide cada línea antes de que exista. Con un agente, la decisión se delega: el agente trabaja con una identidad propia —una cuenta de servicio con un token— y todo lo que esa identidad puede hacer, lo puede hacer el agente sin preguntar, por error o porque un texto que leyó se lo pidió. Es la agencia excesiva de la lista de OWASP para aplicaciones con modelos, aplicada al repositorio.

Por eso la seguridad de un agente de código no se mide por lo bien que escribe, sino por sus límites: qué permisos tiene su token, a qué ramas llega, qué comandos ejecuta sin confirmación, a dónde puede conectarse, qué secretos ve y si una persona revisa antes de que su trabajo llegue a producción. El entorno aislado donde corre —un contenedor efímero, por ejemplo— limita el daño en la máquina, no lo que el agente hace con sus credenciales.

Responde para continuar

Para evaluar el riesgo de diucon-agente, ¿qué miras primero?

Ver pista de ayuda

Abre `agente/configuracion.yml` y lee los bloques `permisos_del_token`, `ramas` y `ejecucion`.

Corregir un redondeo pide leer y escribir código de la aplicación y abrir un PR. Nada más. Cualquier permiso adicional del token es superficie que no aporta a la tarea: si el agente se equivoca o lo manipulan, ese permiso decide hasta dónde llega el daño. El de modificar los flujos de integración y despliegue es especialmente delicado, porque esos flujos corren con secretos y publican en producción.

Compara los permisos del token con lo que hizo el agente y con la política.

Responde para continuar

¿Qué permiso del token le permitió al agente cambiar el flujo de publicación?

Ver pista de ayuda

En `agente/configuracion.yml`, busca en `permisos_del_token` el que se refiere a los flujos; después mira la línea de las 09:15 del registro.

El registro de ejecución es la fuente para separar lo que pidió quien asignó la tarea de lo que el agente hizo por su cuenta. Lo pedido está en el issue, escrito por su autor. Todo lo demás —un archivo fuera del alcance, un paquete nuevo, una conexión a un destino desconocido— es un hallazgo hasta que alguien lo justifique.

Responde para continuar

¿Qué archivo editó el agente fuera de lo que pedía la tarea? Escribe solo el nombre del archivo.

Ver pista de ayuda

Compara lo que pide dev-05 en `issues/812.txt` con las líneas «edita» de `agente/ejecucion-2026-10-02.log`.

El agente lee el issue y todos sus comentarios como contexto. Si cualquiera puede comentar, cualquiera puede escribir un texto que el agente trate como instrucción: es la inyección indirecta del módulo 2, con un agente que tiene permisos de escritura. La política de Hualle Pagos ya lo prevé; la configuración, no.

Responde para continuar

¿Qué comentario del issue llevaba la instrucción que siguió el agente?

Ver pista de ayuda

Lee los comentarios de `issues/812.txt` y busca el que pide lo que el agente hizo a las 09:15.

El incidente necesitó varias cosas a la vez: un comentario ajeno tratado como orden, un permiso sobre los flujos, una red abierta, secretos disponibles en la rama del agente y una fusión sin persona. Cerrar una sola deja las demás abiertas para la próxima vez; pero hay dos que, por sí solas, habrían impedido que el cambio llegara a producción.

Responde para continuar

¿Qué cambio de configuración pides primero para diucon-agente?

Ver pista de ayuda

Lee A-1 y A-2 en `politica/politica-de-agentes.txt` y compáralos con los bloques `permisos_del_token` y `ramas`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad