Blog

Notas sobre seguridad de agentes, MCP y el desarrollo de Sallyport.

Últimas publicaciones

Automatización de publicaciones en GitHub con agentes de IA y aprobación
8 min de lectura
Automatización de publicaciones en GitHub con agentes de IA y aprobación
La automatización de publicaciones en GitHub puede ahorrar tiempo sin dar a los agentes de IA un poder de publicación sin control. Usa borradores, acciones limitadas, confirmaciones y registros de auditoría.
automatización de publicaciones en GitHubagentes de IA para publicaciones
Agentes de IA en soporte al cliente: gana los permisos de actualización poco a poco
7 min de lectura
Agentes de IA en soporte al cliente: gana los permisos de actualización poco a poco
Los agentes de IA para soporte deberían empezar consultando tickets y creando borradores privados, y obtener permisos de actualización mediante aprobaciones, acceso limitado y auditorías.
agentes de IA en atención al clienteautomatización de tickets de soporte
Cómo diagnosticar el primer quiebre de un registro de auditoría encadenado mediante hashes
8 min de lectura
Cómo diagnosticar el primer quiebre de un registro de auditoría encadenado mediante hashes
Aprende a diagnosticar el primer quiebre de un registro de auditoría encadenado mediante hashes, conservar evidencias, informar desplazamientos en bytes y determinar el alcance de las sesiones afectadas.
registro de auditoría encadenado mediante hashesdesajuste de hash en un registro de auditoría
Macs de desarrollo compartidos: controla el acceso de los agentes a las herramientas
8 min de lectura
Macs de desarrollo compartidos: controla el acceso de los agentes a las herramientas
Los Macs de desarrollo compartidos necesitan una identidad clara, custodia de credenciales, aprobaciones y registros de auditoría para impedir que los agentes locales de IA usen el acceso de otra persona.
Macs de desarrollo compartidosacceso de agentes a herramientas
Rota credenciales detrás de una pasarela de acciones con pruebas
8 min de lectura
Rota credenciales detrás de una pasarela de acciones con pruebas
Rota credenciales detrás de una pasarela de acciones sin exponer secretos a agentes de IA, perder pruebas de auditoría ni dejar activo el acceso API y SSH antiguo.
rotar credenciales detrás de una pasarela de accionesrotación de claves API
Riesgos del reenvío del agente SSH en el desarrollo asistido por IA
8 min de lectura
Riesgos del reenvío del agente SSH en el desarrollo asistido por IA
Los riesgos del reenvío del agente SSH aumentan en los flujos de trabajo asistidos por IA. Descubre cómo los hosts remotos reutilizan la autoridad de firma, cómo desactivarla y qué patrones SSH son más seguros.
riesgos del reenvío del agente SSHagentes de programación con IA
¿Por qué son peligrosas las solicitudes de aprobación parecidas?
8 min de lectura
¿Por qué son peligrosas las solicitudes de aprobación parecidas?
Las solicitudes de aprobación parecidas pueden autorizar acciones distintas. Aprende a diseñar y probar aprobaciones que muestren la solicitud exacta que una persona está aceptando.
solicitudes de aprobación parecidaspruebas de solicitudes de aprobación
¿Los límites de tamaño descodificado protegen a un agente de las API comprimidas?
8 min de lectura
¿Los límites de tamaño descodificado protegen a un agente de las API comprimidas?
Los límites de tamaño descodificado evitan que respuestas gzip y Brotli pequeñas en la red agoten la memoria del cliente, los analizadores, los registros o el contexto de un agente.
límites de tamaño descodificadobomba de descompresión gzip
Ediciones de configuración de agentes de IA: controles seguros para cambios remotos
8 min de lectura
Ediciones de configuración de agentes de IA: controles seguros para cambios remotos
Controla las ediciones de configuración de agentes de IA con copias de seguridad independientes, comprobaciones del analizador, pruebas de recarga, reglas de acceso por fases y controles de revisión para cambios remotos.
ediciones de configuración de agentes de IAconfiguración remota
Los nombres de usuario de la autenticación Basic son metadatos sensibles
8 min de lectura
Los nombres de usuario de la autenticación Basic son metadatos sensibles
Los nombres de usuario de la autenticación Basic pueden revelar tenants, roles de cuenta y la estructura de una API. Mantén los metadatos sensibles de las API fuera de los prompts y registros de los agentes.
nombres de usuario de autenticación Basicmetadatos sensibles de API
Pruebas SSRF para herramientas de agentes que inyectan credenciales
8 min de lectura
Pruebas SSRF para herramientas de agentes que inyectan credenciales
Las pruebas SSRF para herramientas de agentes necesitan una matriz de destinos que detecte loopback, rangos privados, rebinding, redirecciones e IPv6 antes de autenticar.
pruebas SSRF para herramientas de agentesseguridad de inyección de credenciales
Cómo separar la evidencia de agentes de las notas de investigación
8 min de lectura
Cómo separar la evidencia de agentes de las notas de investigación
Mantén utilizable la evidencia de agentes en una investigación de IA: conserva registros cifrados, cita ID estables y guarda las conclusiones en un archivo de caso aparte.
evidencia de agentestrazabilidad de auditoría de agentes de IA
Cómo los cambios en la lista de herramientas MCP alteran una sesión activa
7 min de lectura
Cómo los cambios en la lista de herramientas MCP alteran una sesión activa
Los cambios en la lista de herramientas MCP pueden ampliar la autoridad de un agente a mitad de sesión. Aprende cuándo comparar definiciones, pausar el trabajo y exigir una ejecución nueva.
cambios en la lista de herramientas MCPseguridad de herramientas MCP
Confusión del tipo de contenido en llamadas autenticadas de agentes
8 min de lectura
Confusión del tipo de contenido en llamadas autenticadas de agentes
La confusión del tipo de contenido puede permitir que las llamadas autenticadas de agentes eludan la intención. Prueba JSON, formularios, multipart y cuerpos vacíos contra un único esquema.
confusión del tipo de contenidoAPIs de agentes autenticadas
Cómo las mutaciones de GraphQL para agentes de IA resisten llamadas destructivas
8 min de lectura
Cómo las mutaciones de GraphQL para agentes de IA resisten llamadas destructivas
Las mutaciones de GraphQL para agentes de IA necesitan entradas tipadas, alcances limitados, vistas previas reales y escrituras condicionales para evitar solicitudes generadas destructivas.
mutaciones de GraphQL para agentes de IAmutaciones seguras de GraphQL
¿Por qué los endpoints GET que modifican datos necesitan aprobación de escritura?
8 min de lectura
¿Por qué los endpoints GET que modifican datos necesitan aprobación de escritura?
Los endpoints GET que modifican datos invitan a reintentos, vistas previas y acciones accidentales. Detecta escrituras ocultas, rediseña contratos y exige aprobación antes del envío.
endpoints GET que modifican datossolicitudes GET inseguras
HTTP o SSH para agentes de IA: reduce el alcance de una brecha
8 min de lectura
HTTP o SSH para agentes de IA: reduce el alcance de una brecha
Elige HTTP o SSH para agentes de IA comparando la autoridad, los registros de auditoría, la seguridad de los reintentos y los fallos que convierten tareas pequeñas en acceso amplio.
HTTP o SSH para agentes de IAseguridad de los agentes de IA
Acceso de un agente de IA a producción: una revisión previa que resiste
8 min de lectura
Acceso de un agente de IA a producción: una revisión previa que resiste
El acceso de un agente de IA a producción necesita credenciales limitadas, aprobaciones adecuadas, una reversión probada y pruebas de auditoría. Usa esta revisión previa antes de una ejecución.
acceso de agentes de IA a produccióncontrol de acceso de agentes
Acceso temporal a producción: permisos que terminan con la tarea
8 min de lectura
Acceso temporal a producción: permisos que terminan con la tarea
El acceso temporal a producción de los agentes de programación de IA necesita un propósito, una caducidad estricta, una revocación anticipada y una prueba real de rechazo después del cierre.
acceso temporal a producciónpermisos de agentes de IA
Cómo sobreviven las aprobaciones de agentes locales al acceso de escritorio remoto
8 min de lectura
Cómo sobreviven las aprobaciones de agentes locales al acceso de escritorio remoto
Configura aprobaciones de agentes locales que sigan teniendo sentido durante sesiones de escritorio remoto, con controles claros para compartir pantalla, acceso de soporte y registros de auditoría.
aprobaciones de agentes localesseguridad de escritorio remoto
Verificación de hosts SSH para agentes que acceden a producción
8 min de lectura
Verificación de hosts SSH para agentes que acceden a producción
Verificación de hosts SSH para agentes autónomos de programación: fija huellas, limita las cuentas remotas y revisa los comandos antes de que el daño se extienda.
verificación de hosts SSHagentes autónomos de programación
Pruebas de acceso de un agente a una API antes de un lanzamiento en producción
8 min de lectura
Pruebas de acceso de un agente a una API antes de un lanzamiento en producción
Las pruebas de acceso de un agente a una API antes de un lanzamiento en producción deben demostrar las aprobaciones, la inyección de credenciales, la gestión de fallos, la revocación y los registros de llamadas.
pruebas de acceso a API de agentesseguridad de API para agentes de IA
Acceso de agentes de IA a API: ¿tokens directos o acciones mediadas?
8 min de lectura
Acceso de agentes de IA a API: ¿tokens directos o acciones mediadas?
El acceso de los agentes de IA a las API necesita algo más que permisos limitados. Compara credenciales directas y acciones mediadas para incidencias, despliegues, soporte y SSH.
acceso de agentes de IA a APIcredenciales de agentes
Identidad del ejecutable de un agente después de sustituir un enlace simbólico
8 min de lectura
Identidad del ejecutable de un agente después de sustituir un enlace simbólico
Prueba la identidad del ejecutable de un agente frente a sustituciones de enlaces simbólicos en macOS, vincula las aprobaciones al código en ejecución y mantén los alias de rutas fuera de las decisiones de confianza.
identidad del ejecutable del agentesustitución de enlaces simbólicos en macOS
Cuentas de servicio para agentes de IA sin responsabilidad compartida
8 min de lectura
Cuentas de servicio para agentes de IA sin responsabilidad compartida
Usa cuentas de servicio para agentes de IA sin responsabilidad compartida: asigna identidades de flujo, propietarios identificados, accesos delimitados, pruebas de auditoría y reglas de retirada.
cuentas de servicio para agentes de IAidentidad de agentes de IA
Separa el acceso de staging y producción para los agentes de programación
8 min de lectura
Separa el acceso de staging y producción para los agentes de programación
Separa el acceso de staging y producción para agentes de programación con credenciales distintas, endpoints fijos, aprobaciones humanas, registros de auditoría y revocación probada.
separar el acceso a staging y producciónseguridad de los agentes de programación
La configuración regional remota en pruebas de agentes
8 min de lectura
La configuración regional remota en pruebas de agentes
La configuración regional remota altera fechas, orden, decimales y texto. Fija el entorno, regístralo y prueba variaciones deliberadas.
configuración regional remotapruebas de locale
Cambios en el esquema de una API: pruebas de contrato para agentes más seguros
8 min de lectura
Cambios en el esquema de una API: pruebas de contrato para agentes más seguros
Los cambios en el esquema de una API pueden modificar las decisiones de un agente de IA sin provocar ningún error. Usa pruebas de contrato para comprobar campos, valores predeterminados, significado de las respuestas y reintentos.
cambios en el esquema de una APIpruebas de contrato
Minimización de datos en agentes de IA para llamadas de herramientas más seguras
8 min de lectura
Minimización de datos en agentes de IA para llamadas de herramientas más seguras
La minimización de datos en agentes de IA mantiene los registros de clientes fuera de las llamadas de herramientas mediante entradas limitadas, salidas acotadas y límites de ejecución confiables.
minimización de datos de agentes de IAllamadas de herramientas de agentes
Cambios de DNS realizados por agentes de IA: cómo hacer más seguras las revisiones
8 min de lectura
Cambios de DNS realizados por agentes de IA: cómo hacer más seguras las revisiones
Los cambios de DNS realizados por agentes de IA necesitan acciones separadas para crear, editar y eliminar, de modo que los revisores puedan evaluar el impacto, los cambios inesperados, las cachés y la reversión.
cambios de DNS realizados por agentes de IArevisión de registros DNS
Fallos parciales de comandos SSH: evita que los agentes repitan el trabajo
8 min de lectura
Fallos parciales de comandos SSH: evita que los agentes repitan el trabajo
Los fallos parciales de comandos SSH requieren reconciliación, no reintentos ciegos. Registra códigos de salida, puntos de control, recibos y el estado remoto observado para los agentes de IA.
fallos parciales de comandos SSHagente de IA con SSH
Cómo evaluar software de seguridad con código disponible
8 min de lectura
Cómo evaluar software de seguridad con código disponible
Evalúa el software de seguridad con código disponible mediante su licencia, acceso al código, lanzamientos, límites comerciales y salida real.
software de seguridad con código disponiblerevisión de licencia source available
Modelo de amenazas para un agente de programación con IA con acceso a API y SSH
8 min de lectura
Modelo de amenazas para un agente de programación con IA con acceso a API y SSH
Aprende a crear un modelo de amenazas para un agente de programación con IA con acceso a API y SSH, y descubre controles prácticos para la prompt injection, el aislamiento de credenciales, las aprobaciones y los registros de auditoría.
modelo de amenazas para agentes de programación con IAseguridad de API para agentes
¿Puede la transferencia de entorno SSH filtrar contexto local?
8 min de lectura
¿Puede la transferencia de entorno SSH filtrar contexto local?
La transferencia de entorno SSH puede exponer contexto local a órdenes remotas. Audita SendEnv y AcceptEnv y prueba una lista exacta.
transferencia de entorno SSHOpenSSH SendEnv
¿Una recompilación del servidor MCP restablece la sesión del agente?
8 min de lectura
¿Una recompilación del servidor MCP restablece la sesión del agente?
Define cuándo una recompilación de un servidor MCP debe actualizar los metadatos de las herramientas, reemplazar la identidad ejecutable e invalidar la autorización del agente durante una sesión activa.
recompilación de servidor MCPactualización de sesión MCP
Seguridad del cierre de sesión en macOS: termina la autoridad del agente
8 min de lectura
Seguridad del cierre de sesión en macOS: termina la autoridad del agente
La seguridad del cierre de sesión en macOS debe revocar el acceso a la bóveda, las aprobaciones del agente y las acciones en cola antes de que un desarrollador ausente pueda iniciar otra llamada.
seguridad del cierre de sesión en macOSautoridad del agente
Documentación obsoleta de API: prueba las acciones de los agentes de forma segura
8 min de lectura
Documentación obsoleta de API: prueba las acciones de los agentes de forma segura
La documentación obsoleta de una API puede llevar a los agentes autónomos a realizar llamadas inseguras. Aprende a probar los ejemplos contra el comportamiento real y a bloquear la deriva peligrosa.
documentación obsoleta de APIpruebas de herramientas de agentes
Truncamiento de resultados de API: evita que los agentes hagan cambios incorrectos
8 min de lectura
Truncamiento de resultados de API: evita que los agentes hagan cambios incorrectos
El truncamiento de resultados de API puede llevar a los agentes a realizar cambios de seguimiento inseguros. Diseña respuestas de herramientas que expongan datos incompletos, advertencias, límites y ámbito.
truncamiento de resultados de APIdiseño de herramientas para agentes
Acceso administrativo de SaaS para agentes de IA: sustituye los tokens amplios
8 min de lectura
Acceso administrativo de SaaS para agentes de IA: sustituye los tokens amplios
El acceso administrativo de SaaS para agentes de IA debe usar acciones limitadas y auditables para usuarios, grupos, facturación y configuración del espacio de trabajo, en lugar de tokens amplios.
acceso administrativo de SaaS con IAagentes con mínimo privilegio
Publicar paquetes con agentes de IA sin llenar todo de tokens de publicación
8 min de lectura
Publicar paquetes con agentes de IA sin llenar todo de tokens de publicación
La publicación de paquetes por agentes de IA necesita controles separados para descargas, versiones, etiquetas y eliminación. Prueba toda la ruta de publicación con un paquete desechable.
publicación de paquetes por agentes de IAseguridad de registros de paquetes
Gestor de secretos para agentes de IA: almacenar no es controlar acciones
8 min de lectura
Gestor de secretos para agentes de IA: almacenar no es controlar acciones
Un gestor de secretos para agentes de IA protege el almacenamiento, pero la ejecución HTTP y SSH aprobada mantiene las credenciales fuera del contexto del agente y registra cada acción.
gestor de secretos para agentes de IAinyección de credenciales
Elimina servidores MCP abandonados sin dejar accesos activos
8 min de lectura
Elimina servidores MCP abandonados sin dejar accesos activos
Elimina servidores MCP abandonados de forma segura: encuentra cada configuración y lanzador, revoca las credenciales activas, borra las herramientas antiguas y demuestra que el acceso ha desaparecido.
eliminar servidores MCP abandonadosinventario de servidores MCP
¿Puede una tabla de evidencias SOC 2 demostrar las acciones de los agentes?
8 min de lectura
¿Puede una tabla de evidencias SOC 2 demostrar las acciones de los agentes?
Crea una tabla de evidencias SOC 2 que relacione la aprobación de sesiones de agentes, la revisión de cada llamada, la revocación y la verificación de registros con controles auditables.
tabla de evidencias SOC 2evidencias de auditoría de agentes de IA
Escribe registros de auditoría ciegos que los agentes de IA no puedan editar
8 min de lectura
Escribe registros de auditoría ciegos que los agentes de IA no puedan editar
Los registros de auditoría con escritura ciega impiden que los agentes de IA moldeen las pruebas al separar la ejecución de acciones, el registro de eventos, el acceso de revisión y la verificación.
registros de auditoría con escritura ciegaauditoría de agentes de IA
¿Puede un rastro de auditoría de aprobaciones demostrar quién aprobó una acción del agente?
8 min de lectura
¿Puede un rastro de auditoría de aprobaciones demostrar quién aprobó una acción del agente?
Crea un rastro de auditoría de aprobaciones que vincule las decisiones tomadas con un clic o Touch ID al contexto del usuario, la sesión del agente, el uso de la credencial y la llamada ejecutada.
rastro de auditoría de aprobacionesaprobaciones de acciones de agentes
Presupuestos de llamadas externas que detienen los bucles de los agentes
8 min de lectura
Presupuestos de llamadas externas que detienen los bucles de los agentes
Los presupuestos de llamadas externas establecen límites de solicitudes, tiempo y gasto que impiden que los agentes autónomos reintenten, consulten y compren sin control.
presupuestos de llamadas externasagentes autónomos
Datos sensibles en informes de errores: evita las filtraciones de contexto de los agentes
8 min de lectura
Datos sensibles en informes de errores: evita las filtraciones de contexto de los agentes
Los datos sensibles de los informes de errores pueden exponer prompts de agentes, cuerpos de solicitudes y tokens. Aprende a reducir la recopilación, probar las exportaciones y conservar los diagnósticos de forma segura.
datos sensibles en informes de errorestelemetría de errores de agentes
Cómo los límites de stderr de MCP mantienen las ejecuciones de agentes en marcha
8 min de lectura
Cómo los límites de stderr de MCP mantienen las ejecuciones de agentes en marcha
Establece límites para stderr de MCP que eviten que helpers ruidosos consuman memoria, retrasen aprobaciones, bloqueen el apagado y dejen registros de acciones incompletos.
límites de stderr de MCPregistros stderr de MCP
¿Pueden las marcas de tiempo de auditoría de los agentes sobrevivir a los cambios de reloj?
8 min de lectura
¿Pueden las marcas de tiempo de auditoría de los agentes sobrevivir a los cambios de reloj?
Las marcas de tiempo de auditoría de los agentes pueden retroceder o repetirse. Descubre cómo los números de secuencia, UTC, los desplazamientos, las correcciones y las comprobaciones de integridad conservan una línea temporal defendible.
marcas de tiempo de auditoría de agentesnúmeros de secuencia de registros de auditoría
Aprobación por sesión frente a aprobación por llamada para acciones de agentes
8 min de lectura
Aprobación por sesión frente a aprobación por llamada para acciones de agentes
Elige entre aprobación por sesión y por llamada para agentes de IA valorando la duración de la tarea, el alcance de las credenciales, los daños por repetición, la exposición de datos y la reversión.
aprobación por sesión frente a aprobación por llamadaaprobación de agentes
Pasarela de acciones para agentes de IA frente a proxy MITM: puntos de control
8 min de lectura
Pasarela de acciones para agentes de IA frente a proxy MITM: puntos de control
Una pasarela de acciones para agentes de IA ejecuta acciones con credenciales sin exponer los secretos. Descubre en qué se diferencia de un proxy MITM y dónde debe situarse cada control.
pasarela de acciones para agentes de IAproxy MITM
Investigar registros de auditoría de API cuando los registros del agente entran en conflicto
8 min de lectura
Investigar registros de auditoría de API cuando los registros del agente entran en conflicto
Investigación de registros de auditoría de API para acciones de agentes: compara identificadores de solicitud, marcas de tiempo, resultados y eventos ausentes del proveedor sin sacar conclusiones falsas.
investigación de registros de auditoría de APIregistros de actividad de agentes
¿La inyección de solicitudes HTTP puede empezar con una línea nueva?
8 min de lectura
¿La inyección de solicitudes HTTP puede empezar con una línea nueva?
La inyección de solicitudes HTTP puede empezar con una línea nueva oculta. Aprende a rechazar CRLF en destinos y encabezados antes de renderizar solicitudes con credenciales.
inyección de solicitudes HTTPinyección de encabezados CRLF
Registros de auditoría cifrados: qué demuestra la verificación sin conexión
8 min de lectura
Registros de auditoría cifrados: qué demuestra la verificación sin conexión
Los registros de auditoría cifrados pueden demostrar sin conexión la continuidad del texto cifrado. Descubre qué pueden y qué no pueden demostrar las cadenas de hashes, los puntos de control de confianza, las marcas de tiempo y los verificadores.
registros de auditoría cifradosverificación de auditoría sin conexión
¿Los marcadores de credenciales siguen revelando detalles operativos?
8 min de lectura
¿Los marcadores de credenciales siguen revelando detalles operativos?
Los marcadores de credenciales pueden exponer tenants, roles, formatos y rutas de secretos. Aprende a registrarlos y nombrarlos sin publicar tu mapa operativo.
marcadores de credencialesexposición de metadatos de secretos
Límite de solicitudes de una API de agentes de IA: reintentos seguros
8 min de lectura
Límite de solicitudes de una API de agentes de IA: reintentos seguros
Gestiona un límite de solicitudes de una API de agentes de IA con reintentos acotados, backoff con jitter, comprobaciones de idempotencia, cuotas compartidas, registros de auditoría y escalación humana.
límite de solicitudes de la API de agentes de IApresupuesto de reintentos
Exposición de credenciales en el portapapeles: deja de entregar secretos a los agentes
8 min de lectura
Exposición de credenciales en el portapapeles: deja de entregar secretos a los agentes
La exposición de credenciales en el portapapeles convierte una copia rápida en datos retenidos en prompts, terminales, herramientas de sincronización e historiales. Usa rutas de acción más seguras.
exposición de credenciales en el portapapelesseguridad de agentes de IA
Tarjetas de aprobación de VoiceOver para acciones de agentes
8 min de lectura
Tarjetas de aprobación de VoiceOver para acciones de agentes
Las tarjetas de aprobación de VoiceOver deben presentar la identidad del proceso, el destino, la acción y los detalles ocultos en un orden fijo y comprobable para permitir un consentimiento informado.
tarjetas de aprobación de VoiceOveraprobaciones accesibles de agentes
Registro de auditoría de acciones de agentes: un modelo práctico para el control
8 min de lectura
Registro de auditoría de acciones de agentes: un modelo práctico para el control
Crea un registro de auditoría de acciones de agentes que capture la identidad del proceso, los destinos, las aprobaciones, los resultados, las revocaciones y las pruebas de manipulación sin registrar secretos.
registro de auditoría de acciones de agentestrazabilidad de auditoría de agentes de IA
Cómo cambia el control con aprobación local o externa
8 min de lectura
Cómo cambia el control con aprobación local o externa
Compara aprobación local y externa por latencia, contexto, identidad, fallos, reintentos y auditoría para controlar acciones de agentes.
aprobación local o externaaprobación de agentes IA
Permisos de infraestructura para agentes de IA y apply seguro
8 min de lectura
Permisos de infraestructura para agentes de IA y apply seguro
Los permisos de infraestructura para agentes de IA deben vincular un plan revisado, una cuenta de destino verificada, una caducidad y un rollback probado antes de cualquier apply.
permisos de infraestructura para agentes de IAaprobación de Terraform apply
Vistas previas de notificaciones de aprobación: protege los detalles de las acciones
8 min de lectura
Vistas previas de notificaciones de aprobación: protege los detalles de las acciones
Las vistas previas de las notificaciones de aprobación pueden exponer acciones de agentes en pantallas bloqueadas. Descubre qué mostrar, redactar y probar, y qué debe permanecer dentro de la aplicación autenticada.
vistas previas de notificaciones de aprobaciónprivacidad de la pantalla bloqueada
Seguridad de agentes: un solo proceso frente a un daemon
8 min de lectura
Seguridad de agentes: un solo proceso frente a un daemon
Las herramientas de seguridad para agentes basadas en un solo proceso o en daemons se diferencian por la superficie de ataque local, la exposición de credenciales, la seguridad de los reinicios y el mantenimiento operativo.
herramientas de seguridad para agentes basadas en un solo proceso frente a daemonsseguridad de agentes locales
Los procesos MCP huérfanos todavía pueden dejar trabajo pendiente
8 min de lectura
Los procesos MCP huérfanos todavía pueden dejar trabajo pendiente
Los procesos MCP huérfanos necesitan algo más que un comando de terminación. Encuentra servidores stdio obsoletos, revoca su autoridad y vincula sus últimas llamadas con la sesión propietaria.
procesos MCP huérfanosservidor MCP obsoleto
¿Puede una clave de host SSH revocada dejar entrar al agente?
8 min de lectura
¿Puede una clave de host SSH revocada dejar entrar al agente?
Crea una prueba negativa para una clave de host SSH revocada que cubra alias, variantes de dirección, sesiones compartidas, certificados y agentes.
clave de host SSH revocadarevocación de claves SSH
Minimización de respuestas de API para proteger el contexto de los agentes de IA
8 min de lectura
Minimización de respuestas de API para proteger el contexto de los agentes de IA
La minimización de respuestas de API mantiene los datos personales, financieros y operativos innecesarios fuera del contexto de los agentes de IA mediante contratos de respuesta limitados.
minimización de respuestas de APIseguridad del contexto de agentes
La redacción de la tarjeta de aprobación debe preservar la decisión
8 min de lectura
La redacción de la tarjeta de aprobación debe preservar la decisión
La redacción de una tarjeta de aprobación debe ocultar credenciales y datos privados, pero mantener visibles el destino, el objetivo, el efecto y los parámetros de riesgo para que la aprobación sea informada.
redacción de tarjetas de aprobaciónaprobación de acciones de agentes
Endpoints de rollback para despliegues autónomos sin colisiones
8 min de lectura
Endpoints de rollback para despliegues autónomos sin colisiones
Diseña endpoints de rollback para despliegues autónomos que restauren la versión correcta, rechacen estados obsoletos y conserven los cambios de producción que no estén relacionados.
endpoints de rollbackdespliegues autónomos
La seguridad del registrador exige aprobación por llamada
8 min de lectura
La seguridad del registrador exige aprobación por llamada
La seguridad del registrador para agentes de IA exige aprobar por separado cada cambio de DNS, bloqueo, contacto y DNSSEC.
seguridad del registradoraprobación de agentes IA
Compilaciones reproducibles para clientes de agentes locales
8 min de lectura
Compilaciones reproducibles para clientes de agentes locales
Las compilaciones reproducibles relacionan el binario de un cliente de agente local con el código fuente revisado, una receta de compilación documentada para macOS, etiquetas firmadas y artefactos verificables.
compilaciones reproduciblesverificación de aplicaciones de macOS
Revisa la configuración del cliente MCP antes de confiar en un servidor
8 min de lectura
Revisa la configuración del cliente MCP antes de confiar en un servidor
Usa una revisión de la configuración del cliente MCP para inspeccionar comandos, variables de entorno heredadas, credenciales y capacidades de las herramientas antes de iniciar un servidor local.
revisión de la configuración del cliente MCPseguridad de servidores MCP
Piloto de acceso de un agente de IA: métricas que justifican la ampliación
8 min de lectura
Piloto de acceso de un agente de IA: métricas que justifican la ampliación
Ejecuta un piloto de acceso de un agente de IA con medidas de aprobación, denegación, fallos, auditoría y revocación que indiquen si está justificada una autoridad más amplia.
piloto de acceso de un agente de IAtasa de aprobación del agente
Sanitización de secuencias de escape ANSI para terminales seguras para agentes
8 min de lectura
Sanitización de secuencias de escape ANSI para terminales seguras para agentes
La sanitización de secuencias de escape ANSI mantiene los controles de terminal, los payloads OSC y los trucos del cursor fuera del contexto de los agentes de IA, sin perder resultados útiles de los comandos.
sanitización de secuencias de escape ANSIseguridad de la salida de terminal
Agentes de IA que cambian feature flags: controla cada escritura
8 min de lectura
Agentes de IA que cambian feature flags: controla cada escritura
Los agentes de IA que cambian feature flags necesitan escrituras controladas en producción, con aprobaciones explícitas, actualizaciones condicionales, comprobaciones posteriores y pruebas de auditoría duraderas.
agentes de IA que cambian feature flagsaprobaciones de feature flags
Evita las escrituras duplicadas en una API cuando los agentes de IA reintentan solicitudes
8 min de lectura
Evita las escrituras duplicadas en una API cuando los agentes de IA reintentan solicitudes
Evita las escrituras duplicadas de agentes de IA con tokens de idempotencia, huellas de solicitudes, reclamaciones atómicas y confirmaciones vinculadas a cada acción.
evitar escrituras duplicadas en APItokens de idempotencia
Cuentas Unix independientes para agentes de programación con IA de forma segura
8 min de lectura
Cuentas Unix independientes para agentes de programación con IA de forma segura
Las cuentas Unix independientes para agentes de programación con IA limitan el acceso remoto, aíslan las credenciales, refuerzan SSH y facilitan la auditoría de las acciones del agente.
cuentas Unix independientesagentes de programación con IA
Flujos seguros de migración de bases de datos para agentes de programación con IA
8 min de lectura
Flujos seguros de migración de bases de datos para agentes de programación con IA
Los flujos seguros de migración de bases de datos mantienen útiles a los agentes de programación con IA y separan los planes de esquema, las pruebas de copias de seguridad, la revisión y la ejecución aprobada en producción.
flujos seguros de migración de bases de datosagentes de programación con IA
¿Tus pruebas de filtración de secretos del agente demuestran algo?
8 min de lectura
¿Tus pruebas de filtración de secretos del agente demuestran algo?
Las pruebas de filtración de secretos de agentes deben demostrar algo más que una conversación limpia. Crea comprobaciones canario para entornos, argumentos, registros, fallos y bloqueos.
pruebas de filtración de secretos de agentescredenciales de agentes de IA
Acceso bloqueado a una bóveda local: guía operativa para el trabajo de agentes
8 min de lectura
Acceso bloqueado a una bóveda local: guía operativa para el trabajo de agentes
Planifica el acceso bloqueado a una bóveda local para agentes autónomos con ventanas de desbloqueo claras, aprobaciones de ejecución, decisiones por llamada, pausas y pruebas de revisión.
acceso bloqueado a la bóveda localflujo de aprobación de agentes
Validación de JSON Schema para obtener resultados más seguros de las herramientas de los agentes
8 min de lectura
Validación de JSON Schema para obtener resultados más seguros de las herramientas de los agentes
La validación de JSON Schema rechaza resultados mal formados de herramientas de agentes antes de que los campos no fiables se conviertan en hechos, prompts o entradas para acciones posteriores.
validación de JSON Schemaresultados de herramientas de agentes
Llamadas de descubrimiento frente a llamadas de mutación para agentes de IA más seguros
8 min de lectura
Llamadas de descubrimiento frente a llamadas de mutación para agentes de IA más seguros
Las llamadas de descubrimiento frente a las llamadas de mutación permiten que los agentes de IA inspeccionen sistemas mientras mantienen las escrituras, eliminaciones y acciones externas bajo control humano.
llamadas de descubrimiento frente a llamadas de mutaciónpermisos de agentes de IA
Lista de comprobación para transferir el acceso de un agente de IA durante un cambio de puesto
8 min de lectura
Lista de comprobación para transferir el acceso de un agente de IA durante un cambio de puesto
Usa esta lista de comprobación para transferir las credenciales, las aprobaciones, la revisión de auditoría y la autoridad de emergencia de un agente de IA cuando los desarrolladores cambien de puesto.
lista de comprobación para el relevo de accesos de agentes de IAtransferencia de credenciales de agentes
HTTP method override vence la revisión por método
8 min de lectura
HTTP method override vence la revisión por método
HTTP method override puede convertir un POST aprobado en DELETE o PATCH. Aprende a probar verbos tunelizados y revisar la acción efectiva.
HTTP method overrideencabezados method override
Cómo funciona la revisión de acciones de agentes de IA sin guardar prompts
8 min de lectura
Cómo funciona la revisión de acciones de agentes de IA sin guardar prompts
Descubre cómo la revisión de acciones de agentes de IA puede demostrar acciones externas mediante la identidad del proceso, aprobaciones, metadatos seguros, resultados y pruebas de manipulación.
revisión de acciones de agentes de IAregistros de auditoría de agentes
Agentes de IA en varias cuentas de nube: vincula cada acción
8 min de lectura
Agentes de IA en varias cuentas de nube: vincula cada acción
Los agentes de IA que usan varias cuentas de nube necesitan una vinculación explícita del destino. Aprende a asociar cada acción con una cuenta, entorno e identidad verificados, además de un registro de auditoría.
agentes de IA en varias cuentas de nubevinculación de cuentas de nube
Registros de auditoría de agentes: registros de sesión y de llamadas
8 min de lectura
Registros de auditoría de agentes: registros de sesión y de llamadas
Los registros de auditoría de agentes necesitan registros de sesión para demostrar la autoridad y registros de llamadas para cada acción externa. Descubre cómo ambas perspectivas aceleran la respuesta a incidentes.
registros de auditoría de agentesregistros de sesión de agentes
La vinculación de solicitudes de aprobación impide cambios después del clic
8 min de lectura
La vinculación de solicitudes de aprobación impide cambios después del clic
La vinculación de solicitudes de aprobación impide que un cliente de IA cambie una solicitud HTTP o un comando SSH después de que una persona haya aprobado la acción.
vinculación de solicitudes de aprobaciónaprobación de solicitudes HTTP
¿Qué proceso real del agente está solicitando la aprobación?
8 min de lectura
¿Qué proceso real del agente está solicitando la aprobación?
Aprende a identificar el proceso real de un agente entre terminales, IDE, shells, scripts y ejecutores de tareas para que los revisores aprueben a un actor reconocible.
proceso real del agenteidentidad del proceso del agente
Cómo verificar un estado remoto desconocido tras una desconexión SSH
8 min de lectura
Cómo verificar un estado remoto desconocido tras una desconexión SSH
Gestiona un estado remoto desconocido tras una desconexión SSH con un ID de ejecución persistente, un registro de estado remoto, comprobaciones de poscondición y decisiones seguras de reintento.
estado remoto desconocido tras una desconexión SSHverificación de comandos SSH
¿Puede la aprobación de scripts para agentes de IA confiar en un intérprete firmado?
8 min de lectura
¿Puede la aprobación de scripts para agentes de IA confiar en un intérprete firmado?
La aprobación de scripts para agentes de IA necesita más que un intérprete firmado. Revisa los bytes exactos del código fuente, el contexto de ejecución, las dependencias y el destino de la acción.
aprobación de scripts para agentes de IAseguridad de intérpretes firmados
¿Puede la identidad del host de extensiones de un IDE demostrar quién es un agente?
8 min de lectura
¿Puede la identidad del host de extensiones de un IDE demostrar quién es un agente?
La identidad del host de extensiones de un IDE puede verificar un proceso de editor firmado, pero los plugins compartidos dificultan la atribución. Usa credenciales limitadas, aprobación de acciones y registros honestos.
identidad del host de extensiones de IDEplugins con firma de código
Prueba herramientas MCP con credenciales falsas que fallan de forma segura
8 min de lectura
Prueba herramientas MCP con credenciales falsas que fallan de forma segura
Probar herramientas MCP con credenciales falsas y cuentas desechables permite a los equipos verificar rutas de éxito, denegación, tiempo de espera y limpieza sin riesgo para producción.
pruebas de herramientas MCPcredenciales falsas
Línea de tiempo de acciones de agentes: compara las marcas de tiempo sin engaños
8 min de lectura
Línea de tiempo de acciones de agentes: compara las marcas de tiempo sin engaños
Crea una línea de tiempo de acciones de agentes capaz de resistir errores de zona horaria: conserva los desplazamientos, compara los relojes local, del servidor y de auditoría, y trata la deriva con honestidad.
línea de tiempo de acciones de agentesdesplazamientos de marcas de tiempo
Seguridad de las actualizaciones de versión de API para agentes de IA
8 min de lectura
Seguridad de las actualizaciones de versión de API para agentes de IA
La seguridad de una actualización de versión de API exige revisar los valores predeterminados modificados, los endpoints nuevos y el comportamiento de autenticación antes de conceder más autoridad a un agente.
seguridad de la actualización de versión de APIpermisos de agentes
Aislamiento de credenciales en pools de conexiones HTTP para agentes de IA
8 min de lectura
Aislamiento de credenciales en pools de conexiones HTTP para agentes de IA
El aislamiento de credenciales en pools de conexiones HTTP evita que cookies, desafíos y estado de cuenta sigan un socket reutilizado hacia la acción equivocada de un agente.
aislamiento de credenciales en pools de conexiones HTTPcookies en pools de conexiones
Los registros de auditoría de los agentes deben cerrarse ante la presión del disco
8 min de lectura
Los registros de auditoría de los agentes deben cerrarse ante la presión del disco
Los registros de auditoría de los agentes necesitan una política definida para los fallos de almacenamiento. Establece umbrales de denegación, ejecuta una prueba de presión de disco, conserva las pruebas y recupera el sistema de forma segura.
registros de auditoría de agentespresión de almacenamiento del registro de auditoría
Agentes de IA que abren pull requests con controles seguros
8 min de lectura
Agentes de IA que abren pull requests con controles seguros
Los agentes de IA que abren pull requests necesitan un alcance estricto del repositorio, ramas protegidas, asignación de revisores, evidencias de pruebas y un registro de auditoría para cada cambio.
agentes de IA que abren pull requestsseguridad de pull requests de IA
Cómo el acuse de incidentes por IA debe mantenerlos abiertos
8 min de lectura
Cómo el acuse de incidentes por IA debe mantenerlos abiertos
El acuse de incidentes por IA debe registrar la responsabilidad sin cerrarlos. Aprende sobre transiciones, aprobaciones, carreras y auditoría.
acuse de incidentes por IAtransiciones de incidentes
Qué hacer al perder un Mac de desarrollo: revoca el acceso de forma segura
8 min de lectura
Qué hacer al perder un Mac de desarrollo: revoca el acceso de forma segura
Lista de comprobación para responder a la pérdida de un Mac de desarrollo: revoca sesiones de agentes, rota credenciales, revisa la actividad y reconstruye el acceso desde un dispositivo limpio.
respuesta ante un Mac de desarrollo perdidorotación de credenciales
La rotación de certificados TLS exige doble prueba
8 min de lectura
La rotación de certificados TLS exige doble prueba
La rotación de certificados TLS acaba cuando la emisión coincide con una observación nueva y validada de cada endpoint activo.
rotación de certificados TLSverificar certificado servido
Propiedad de sesiones de agentes en tmux: aprobaciones y auditorías
8 min de lectura
Propiedad de sesiones de agentes en tmux: aprobaciones y auditorías
La propiedad de las sesiones de agentes en tmux puede confundir las aprobaciones y las pistas de auditoría. Descubre cómo encajan la identidad de los procesos, las sesiones separadas, screen y las pruebas de incidentes.
propiedad de sesiones de agentes en tmuxseguridad de tmux
Cómo los almacenes de cookies de los agentes conservan sesiones que no pretendías
8 min de lectura
Cómo los almacenes de cookies de los agentes conservan sesiones que no pretendías
Los almacenes de cookies de los agentes pueden conservar sesiones HTTP de forma silenciosa. Aprende a probar la persistencia de Set-Cookie, redirecciones, cambios de credenciales y límites de ejecución.
almacenes de cookies de agentescookies de sesión HTTP
Sallyport

Sallyport ejecuta llamadas de API y comandos SSH por tu agente de IA. Las claves se quedan en una bóveda local de tu Mac; tú apruebas cada ejecución y cada acción queda en un registro sellado.

© 2026 Sallyport · Código abierto bajo Apache-2.0 · Oleg Sotnikov