Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Amenazas de sistemas de agentes y multiagente

5 tareas · 40 min · Principiante

Cooperativa Tijeral quiere ir más allá de un asistente que conversa. Su propuesta, Fiofío gestor, reparte un trámite de refinanciación entre tres agentes: uno que planifica, uno que lee los adjuntos de los asociados y uno que crea solicitudes y agenda citas, con una memoria que comparten entre sesiones. Antes de aprobar el piloto, el comité pide el modelo de amenazas del diseño. Tienes el documento de diseño, la traza de una petición de prueba, la memoria compartida y la lista de familias de amenaza que usa la cooperativa, todo con fecha de octubre de 2026. Es solo lectura: nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Cooperativa Tijeral quiere ir más allá de un asistente que conversa. Su propuesta, Fiofío gestor, reparte un trámite de refinanciación entre tres agentes: uno que planifica, uno que lee los adjuntos de los asociados y uno que crea solicitudes y agenda citas, con una memoria que comparten entre sesiones. Antes de aprobar el piloto, el comité pide el modelo de amenazas del diseño. Tienes el documento de diseño, la traza de una petición de prueba, la memoria compartida y la lista de familias de amenaza que usa la cooperativa, todo con fecha de octubre de 2026. Es solo lectura: nada se ejecuta.

Un agente no solo responde: decide pasos y llama herramientas. Cuando varios agentes cooperan, el modelo de amenazas cambia en un punto clave. El mensaje que un agente recibe de otro no es más confiable que lo que ese otro leyó. Si un agente lee un adjunto escrito por un asociado y le pasa un resumen al agente que crea solicitudes, el texto del asociado viaja dentro de ese mensaje, ahora con la apariencia de una instrucción interna. La confianza no se queda en la frontera de entrada: se transmite por la cadena.

Por eso, en un diseño multiagente, cada flujo entre agentes se trata como un posible cruce de frontera, salvo que el contenido viaje marcado con su origen y el agente que actúa no dependa de ese contenido para decidir qué está permitido. A eso se suman tres piezas que no existían en un asistente simple: la identidad con la que actúa cada agente, la memoria que persiste entre sesiones y la falta de un tope en la cadena de delegaciones.

Responde para continuar

En un diseño con un agente lector de adjuntos y un agente que crea solicitudes, ¿cómo se trata el mensaje que el primero envía al segundo?

Ver pista de ayuda

Lee en `agentes/diseno-gestor.txt` cómo es el formato de los mensajes entre agentes y qué campo le falta.

En un sistema de agentes la pregunta de autorización es con qué identidad se ejecuta cada herramienta. Si el agente actúa con la identidad del asociado de la sesión, solo puede tocar lo que ese asociado puede tocar, y un texto engañoso no le da más alcance. Si actúa con una cuenta de servicio con permiso sobre todas las cuentas, cualquier desvío del objetivo se convierte en una acción sobre datos ajenos. Es la familia de amenazas de abuso de identidad y privilegios.

Revisa en el diseño qué identidad usa el agente que puede crear solicitudes.

Responde para continuar

¿Con qué cuenta ejecuta sus herramientas el agente que crea solicitudes de refinanciación?

Ver pista de ayuda

En `agentes/diseno-gestor.txt`, busca el bloque del agente que tiene la herramienta de escritura sobre créditos y lee su campo de identidad.

La memoria compartida es lo que permite a los agentes recordar entre una conversación y otra. Es útil, y es también un almacén donde un contenido no confiable puede quedarse y reaparecer en la sesión de otra persona, días después y sin rastro visible de dónde salió. Esa es la familia del envenenamiento de memoria y contexto. Para modelarla hay que saber quién escribe en la memoria, desde qué origen y quién la lee.

Revisa las notas de la memoria compartida y su uso posterior.

Responde para continuar

¿Qué nota de la memoria compartida nació del adjunto de un asociado y se leyó después en sesiones de otros asociados?

Ver pista de ayuda

En `agentes/memoria-compartida.txt` cruza la columna de origen con la de sesiones donde se leyó cada nota.

Cuando un agente delega en otro y ese otro puede volver a delegar, una sola petición puede multiplicarse en muchas llamadas. Si no hay un tope, un error o un contenido engañoso se propaga por la cadena y el daño crece con cada salto: es la familia de los fallos en cascada. El diseño debería fijar un máximo de delegaciones por petición, y la traza permite ver cuántas hubo de verdad.

Cuenta en la traza de prueba las delegaciones entre agentes de una sola petición.

Responde para continuar

¿Cuántas delegaciones entre agentes generó la petición PQ-5310 en la traza de prueba?

Ver pista de ayuda

En `agentes/traza-PQ-5310.txt` cuenta las líneas de tipo delega, no las llamadas a herramientas ni las escrituras en memoria.

Con las amenazas a la vista, la mitigación tiene que romper la transmisión de confianza en un punto que no dependa de que el modelo se porte bien. Pedirle a un agente en sus instrucciones que desconfíe de los adjuntos no es un control: es un deseo escrito en el mismo canal que el atacante puede usar. Un control es algo que se cumple aunque el modelo se equivoque.

Responde para continuar

¿Qué medida corta mejor la cadena que va del adjunto de un asociado a una solicitud creada sobre una cuenta ajena?

Ver pista de ayuda

Busca la opción que se cumple aunque el modelo obedezca al texto equivocado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad