Blog
Notas sobre seguridad de agentes, MCP y el desarrollo de Sallyport.
Últimas publicaciones

8 min de lectura
Automatización de publicaciones en GitHub con agentes de IA y aprobación
La automatización de publicaciones en GitHub puede ahorrar tiempo sin dar a los agentes de IA un poder de publicación sin control. Usa borradores, acciones limitadas, confirmaciones y registros de auditoría.
automatización de publicaciones en GitHubagentes de IA para publicaciones

7 min de lectura
Agentes de IA en soporte al cliente: gana los permisos de actualización poco a poco
Los agentes de IA para soporte deberían empezar consultando tickets y creando borradores privados, y obtener permisos de actualización mediante aprobaciones, acceso limitado y auditorías.
agentes de IA en atención al clienteautomatización de tickets de soporte

8 min de lectura
Cómo diagnosticar el primer quiebre de un registro de auditoría encadenado mediante hashes
Aprende a diagnosticar el primer quiebre de un registro de auditoría encadenado mediante hashes, conservar evidencias, informar desplazamientos en bytes y determinar el alcance de las sesiones afectadas.
registro de auditoría encadenado mediante hashesdesajuste de hash en un registro de auditoría

8 min de lectura
Macs de desarrollo compartidos: controla el acceso de los agentes a las herramientas
Los Macs de desarrollo compartidos necesitan una identidad clara, custodia de credenciales, aprobaciones y registros de auditoría para impedir que los agentes locales de IA usen el acceso de otra persona.
Macs de desarrollo compartidosacceso de agentes a herramientas

8 min de lectura
Rota credenciales detrás de una pasarela de acciones con pruebas
Rota credenciales detrás de una pasarela de acciones sin exponer secretos a agentes de IA, perder pruebas de auditoría ni dejar activo el acceso API y SSH antiguo.
rotar credenciales detrás de una pasarela de accionesrotación de claves API

8 min de lectura
Riesgos del reenvío del agente SSH en el desarrollo asistido por IA
Los riesgos del reenvío del agente SSH aumentan en los flujos de trabajo asistidos por IA. Descubre cómo los hosts remotos reutilizan la autoridad de firma, cómo desactivarla y qué patrones SSH son más seguros.
riesgos del reenvío del agente SSHagentes de programación con IA

8 min de lectura
¿Por qué son peligrosas las solicitudes de aprobación parecidas?
Las solicitudes de aprobación parecidas pueden autorizar acciones distintas. Aprende a diseñar y probar aprobaciones que muestren la solicitud exacta que una persona está aceptando.
solicitudes de aprobación parecidaspruebas de solicitudes de aprobación

8 min de lectura
¿Los límites de tamaño descodificado protegen a un agente de las API comprimidas?
Los límites de tamaño descodificado evitan que respuestas gzip y Brotli pequeñas en la red agoten la memoria del cliente, los analizadores, los registros o el contexto de un agente.
límites de tamaño descodificadobomba de descompresión gzip

8 min de lectura
Ediciones de configuración de agentes de IA: controles seguros para cambios remotos
Controla las ediciones de configuración de agentes de IA con copias de seguridad independientes, comprobaciones del analizador, pruebas de recarga, reglas de acceso por fases y controles de revisión para cambios remotos.
ediciones de configuración de agentes de IAconfiguración remota

8 min de lectura
Los nombres de usuario de la autenticación Basic son metadatos sensibles
Los nombres de usuario de la autenticación Basic pueden revelar tenants, roles de cuenta y la estructura de una API. Mantén los metadatos sensibles de las API fuera de los prompts y registros de los agentes.
nombres de usuario de autenticación Basicmetadatos sensibles de API

8 min de lectura
Pruebas SSRF para herramientas de agentes que inyectan credenciales
Las pruebas SSRF para herramientas de agentes necesitan una matriz de destinos que detecte loopback, rangos privados, rebinding, redirecciones e IPv6 antes de autenticar.
pruebas SSRF para herramientas de agentesseguridad de inyección de credenciales

8 min de lectura
Cómo separar la evidencia de agentes de las notas de investigación
Mantén utilizable la evidencia de agentes en una investigación de IA: conserva registros cifrados, cita ID estables y guarda las conclusiones en un archivo de caso aparte.
evidencia de agentestrazabilidad de auditoría de agentes de IA

7 min de lectura
Cómo los cambios en la lista de herramientas MCP alteran una sesión activa
Los cambios en la lista de herramientas MCP pueden ampliar la autoridad de un agente a mitad de sesión. Aprende cuándo comparar definiciones, pausar el trabajo y exigir una ejecución nueva.
cambios en la lista de herramientas MCPseguridad de herramientas MCP

8 min de lectura
Confusión del tipo de contenido en llamadas autenticadas de agentes
La confusión del tipo de contenido puede permitir que las llamadas autenticadas de agentes eludan la intención. Prueba JSON, formularios, multipart y cuerpos vacíos contra un único esquema.
confusión del tipo de contenidoAPIs de agentes autenticadas

8 min de lectura
Cómo las mutaciones de GraphQL para agentes de IA resisten llamadas destructivas
Las mutaciones de GraphQL para agentes de IA necesitan entradas tipadas, alcances limitados, vistas previas reales y escrituras condicionales para evitar solicitudes generadas destructivas.
mutaciones de GraphQL para agentes de IAmutaciones seguras de GraphQL

8 min de lectura
¿Por qué los endpoints GET que modifican datos necesitan aprobación de escritura?
Los endpoints GET que modifican datos invitan a reintentos, vistas previas y acciones accidentales. Detecta escrituras ocultas, rediseña contratos y exige aprobación antes del envío.
endpoints GET que modifican datossolicitudes GET inseguras

8 min de lectura
HTTP o SSH para agentes de IA: reduce el alcance de una brecha
Elige HTTP o SSH para agentes de IA comparando la autoridad, los registros de auditoría, la seguridad de los reintentos y los fallos que convierten tareas pequeñas en acceso amplio.
HTTP o SSH para agentes de IAseguridad de los agentes de IA

8 min de lectura
Acceso de un agente de IA a producción: una revisión previa que resiste
El acceso de un agente de IA a producción necesita credenciales limitadas, aprobaciones adecuadas, una reversión probada y pruebas de auditoría. Usa esta revisión previa antes de una ejecución.
acceso de agentes de IA a produccióncontrol de acceso de agentes

8 min de lectura
Acceso temporal a producción: permisos que terminan con la tarea
El acceso temporal a producción de los agentes de programación de IA necesita un propósito, una caducidad estricta, una revocación anticipada y una prueba real de rechazo después del cierre.
acceso temporal a producciónpermisos de agentes de IA

8 min de lectura
Cómo sobreviven las aprobaciones de agentes locales al acceso de escritorio remoto
Configura aprobaciones de agentes locales que sigan teniendo sentido durante sesiones de escritorio remoto, con controles claros para compartir pantalla, acceso de soporte y registros de auditoría.
aprobaciones de agentes localesseguridad de escritorio remoto

8 min de lectura
Verificación de hosts SSH para agentes que acceden a producción
Verificación de hosts SSH para agentes autónomos de programación: fija huellas, limita las cuentas remotas y revisa los comandos antes de que el daño se extienda.
verificación de hosts SSHagentes autónomos de programación

8 min de lectura
Pruebas de acceso de un agente a una API antes de un lanzamiento en producción
Las pruebas de acceso de un agente a una API antes de un lanzamiento en producción deben demostrar las aprobaciones, la inyección de credenciales, la gestión de fallos, la revocación y los registros de llamadas.
pruebas de acceso a API de agentesseguridad de API para agentes de IA

8 min de lectura
Acceso de agentes de IA a API: ¿tokens directos o acciones mediadas?
El acceso de los agentes de IA a las API necesita algo más que permisos limitados. Compara credenciales directas y acciones mediadas para incidencias, despliegues, soporte y SSH.
acceso de agentes de IA a APIcredenciales de agentes

8 min de lectura
Identidad del ejecutable de un agente después de sustituir un enlace simbólico
Prueba la identidad del ejecutable de un agente frente a sustituciones de enlaces simbólicos en macOS, vincula las aprobaciones al código en ejecución y mantén los alias de rutas fuera de las decisiones de confianza.
identidad del ejecutable del agentesustitución de enlaces simbólicos en macOS

8 min de lectura
Cuentas de servicio para agentes de IA sin responsabilidad compartida
Usa cuentas de servicio para agentes de IA sin responsabilidad compartida: asigna identidades de flujo, propietarios identificados, accesos delimitados, pruebas de auditoría y reglas de retirada.
cuentas de servicio para agentes de IAidentidad de agentes de IA

8 min de lectura
Separa el acceso de staging y producción para los agentes de programación
Separa el acceso de staging y producción para agentes de programación con credenciales distintas, endpoints fijos, aprobaciones humanas, registros de auditoría y revocación probada.
separar el acceso a staging y producciónseguridad de los agentes de programación

8 min de lectura
La configuración regional remota en pruebas de agentes
La configuración regional remota altera fechas, orden, decimales y texto. Fija el entorno, regístralo y prueba variaciones deliberadas.
configuración regional remotapruebas de locale

8 min de lectura
Cambios en el esquema de una API: pruebas de contrato para agentes más seguros
Los cambios en el esquema de una API pueden modificar las decisiones de un agente de IA sin provocar ningún error. Usa pruebas de contrato para comprobar campos, valores predeterminados, significado de las respuestas y reintentos.
cambios en el esquema de una APIpruebas de contrato

8 min de lectura
Minimización de datos en agentes de IA para llamadas de herramientas más seguras
La minimización de datos en agentes de IA mantiene los registros de clientes fuera de las llamadas de herramientas mediante entradas limitadas, salidas acotadas y límites de ejecución confiables.
minimización de datos de agentes de IAllamadas de herramientas de agentes

8 min de lectura
Cambios de DNS realizados por agentes de IA: cómo hacer más seguras las revisiones
Los cambios de DNS realizados por agentes de IA necesitan acciones separadas para crear, editar y eliminar, de modo que los revisores puedan evaluar el impacto, los cambios inesperados, las cachés y la reversión.
cambios de DNS realizados por agentes de IArevisión de registros DNS

8 min de lectura
Fallos parciales de comandos SSH: evita que los agentes repitan el trabajo
Los fallos parciales de comandos SSH requieren reconciliación, no reintentos ciegos. Registra códigos de salida, puntos de control, recibos y el estado remoto observado para los agentes de IA.
fallos parciales de comandos SSHagente de IA con SSH

8 min de lectura
Cómo evaluar software de seguridad con código disponible
Evalúa el software de seguridad con código disponible mediante su licencia, acceso al código, lanzamientos, límites comerciales y salida real.
software de seguridad con código disponiblerevisión de licencia source available

8 min de lectura
Modelo de amenazas para un agente de programación con IA con acceso a API y SSH
Aprende a crear un modelo de amenazas para un agente de programación con IA con acceso a API y SSH, y descubre controles prácticos para la prompt injection, el aislamiento de credenciales, las aprobaciones y los registros de auditoría.
modelo de amenazas para agentes de programación con IAseguridad de API para agentes

8 min de lectura
¿Puede la transferencia de entorno SSH filtrar contexto local?
La transferencia de entorno SSH puede exponer contexto local a órdenes remotas. Audita SendEnv y AcceptEnv y prueba una lista exacta.
transferencia de entorno SSHOpenSSH SendEnv

8 min de lectura
¿Una recompilación del servidor MCP restablece la sesión del agente?
Define cuándo una recompilación de un servidor MCP debe actualizar los metadatos de las herramientas, reemplazar la identidad ejecutable e invalidar la autorización del agente durante una sesión activa.
recompilación de servidor MCPactualización de sesión MCP

8 min de lectura
Seguridad del cierre de sesión en macOS: termina la autoridad del agente
La seguridad del cierre de sesión en macOS debe revocar el acceso a la bóveda, las aprobaciones del agente y las acciones en cola antes de que un desarrollador ausente pueda iniciar otra llamada.
seguridad del cierre de sesión en macOSautoridad del agente

8 min de lectura
Documentación obsoleta de API: prueba las acciones de los agentes de forma segura
La documentación obsoleta de una API puede llevar a los agentes autónomos a realizar llamadas inseguras. Aprende a probar los ejemplos contra el comportamiento real y a bloquear la deriva peligrosa.
documentación obsoleta de APIpruebas de herramientas de agentes

8 min de lectura
Truncamiento de resultados de API: evita que los agentes hagan cambios incorrectos
El truncamiento de resultados de API puede llevar a los agentes a realizar cambios de seguimiento inseguros. Diseña respuestas de herramientas que expongan datos incompletos, advertencias, límites y ámbito.
truncamiento de resultados de APIdiseño de herramientas para agentes

8 min de lectura
Acceso administrativo de SaaS para agentes de IA: sustituye los tokens amplios
El acceso administrativo de SaaS para agentes de IA debe usar acciones limitadas y auditables para usuarios, grupos, facturación y configuración del espacio de trabajo, en lugar de tokens amplios.
acceso administrativo de SaaS con IAagentes con mínimo privilegio

8 min de lectura
Publicar paquetes con agentes de IA sin llenar todo de tokens de publicación
La publicación de paquetes por agentes de IA necesita controles separados para descargas, versiones, etiquetas y eliminación. Prueba toda la ruta de publicación con un paquete desechable.
publicación de paquetes por agentes de IAseguridad de registros de paquetes

8 min de lectura
Gestor de secretos para agentes de IA: almacenar no es controlar acciones
Un gestor de secretos para agentes de IA protege el almacenamiento, pero la ejecución HTTP y SSH aprobada mantiene las credenciales fuera del contexto del agente y registra cada acción.
gestor de secretos para agentes de IAinyección de credenciales

8 min de lectura
Elimina servidores MCP abandonados sin dejar accesos activos
Elimina servidores MCP abandonados de forma segura: encuentra cada configuración y lanzador, revoca las credenciales activas, borra las herramientas antiguas y demuestra que el acceso ha desaparecido.
eliminar servidores MCP abandonadosinventario de servidores MCP

8 min de lectura
¿Puede una tabla de evidencias SOC 2 demostrar las acciones de los agentes?
Crea una tabla de evidencias SOC 2 que relacione la aprobación de sesiones de agentes, la revisión de cada llamada, la revocación y la verificación de registros con controles auditables.
tabla de evidencias SOC 2evidencias de auditoría de agentes de IA

8 min de lectura
Escribe registros de auditoría ciegos que los agentes de IA no puedan editar
Los registros de auditoría con escritura ciega impiden que los agentes de IA moldeen las pruebas al separar la ejecución de acciones, el registro de eventos, el acceso de revisión y la verificación.
registros de auditoría con escritura ciegaauditoría de agentes de IA

8 min de lectura
¿Puede un rastro de auditoría de aprobaciones demostrar quién aprobó una acción del agente?
Crea un rastro de auditoría de aprobaciones que vincule las decisiones tomadas con un clic o Touch ID al contexto del usuario, la sesión del agente, el uso de la credencial y la llamada ejecutada.
rastro de auditoría de aprobacionesaprobaciones de acciones de agentes

8 min de lectura
Presupuestos de llamadas externas que detienen los bucles de los agentes
Los presupuestos de llamadas externas establecen límites de solicitudes, tiempo y gasto que impiden que los agentes autónomos reintenten, consulten y compren sin control.
presupuestos de llamadas externasagentes autónomos

8 min de lectura
Datos sensibles en informes de errores: evita las filtraciones de contexto de los agentes
Los datos sensibles de los informes de errores pueden exponer prompts de agentes, cuerpos de solicitudes y tokens. Aprende a reducir la recopilación, probar las exportaciones y conservar los diagnósticos de forma segura.
datos sensibles en informes de errorestelemetría de errores de agentes

8 min de lectura
Cómo los límites de stderr de MCP mantienen las ejecuciones de agentes en marcha
Establece límites para stderr de MCP que eviten que helpers ruidosos consuman memoria, retrasen aprobaciones, bloqueen el apagado y dejen registros de acciones incompletos.
límites de stderr de MCPregistros stderr de MCP

8 min de lectura
¿Pueden las marcas de tiempo de auditoría de los agentes sobrevivir a los cambios de reloj?
Las marcas de tiempo de auditoría de los agentes pueden retroceder o repetirse. Descubre cómo los números de secuencia, UTC, los desplazamientos, las correcciones y las comprobaciones de integridad conservan una línea temporal defendible.
marcas de tiempo de auditoría de agentesnúmeros de secuencia de registros de auditoría

8 min de lectura
Aprobación por sesión frente a aprobación por llamada para acciones de agentes
Elige entre aprobación por sesión y por llamada para agentes de IA valorando la duración de la tarea, el alcance de las credenciales, los daños por repetición, la exposición de datos y la reversión.
aprobación por sesión frente a aprobación por llamadaaprobación de agentes

8 min de lectura
Pasarela de acciones para agentes de IA frente a proxy MITM: puntos de control
Una pasarela de acciones para agentes de IA ejecuta acciones con credenciales sin exponer los secretos. Descubre en qué se diferencia de un proxy MITM y dónde debe situarse cada control.
pasarela de acciones para agentes de IAproxy MITM

8 min de lectura
Investigar registros de auditoría de API cuando los registros del agente entran en conflicto
Investigación de registros de auditoría de API para acciones de agentes: compara identificadores de solicitud, marcas de tiempo, resultados y eventos ausentes del proveedor sin sacar conclusiones falsas.
investigación de registros de auditoría de APIregistros de actividad de agentes

8 min de lectura
¿La inyección de solicitudes HTTP puede empezar con una línea nueva?
La inyección de solicitudes HTTP puede empezar con una línea nueva oculta. Aprende a rechazar CRLF en destinos y encabezados antes de renderizar solicitudes con credenciales.
inyección de solicitudes HTTPinyección de encabezados CRLF

8 min de lectura
Registros de auditoría cifrados: qué demuestra la verificación sin conexión
Los registros de auditoría cifrados pueden demostrar sin conexión la continuidad del texto cifrado. Descubre qué pueden y qué no pueden demostrar las cadenas de hashes, los puntos de control de confianza, las marcas de tiempo y los verificadores.
registros de auditoría cifradosverificación de auditoría sin conexión

8 min de lectura
¿Los marcadores de credenciales siguen revelando detalles operativos?
Los marcadores de credenciales pueden exponer tenants, roles, formatos y rutas de secretos. Aprende a registrarlos y nombrarlos sin publicar tu mapa operativo.
marcadores de credencialesexposición de metadatos de secretos

8 min de lectura
Límite de solicitudes de una API de agentes de IA: reintentos seguros
Gestiona un límite de solicitudes de una API de agentes de IA con reintentos acotados, backoff con jitter, comprobaciones de idempotencia, cuotas compartidas, registros de auditoría y escalación humana.
límite de solicitudes de la API de agentes de IApresupuesto de reintentos

8 min de lectura
Exposición de credenciales en el portapapeles: deja de entregar secretos a los agentes
La exposición de credenciales en el portapapeles convierte una copia rápida en datos retenidos en prompts, terminales, herramientas de sincronización e historiales. Usa rutas de acción más seguras.
exposición de credenciales en el portapapelesseguridad de agentes de IA

8 min de lectura
Tarjetas de aprobación de VoiceOver para acciones de agentes
Las tarjetas de aprobación de VoiceOver deben presentar la identidad del proceso, el destino, la acción y los detalles ocultos en un orden fijo y comprobable para permitir un consentimiento informado.
tarjetas de aprobación de VoiceOveraprobaciones accesibles de agentes

8 min de lectura
Registro de auditoría de acciones de agentes: un modelo práctico para el control
Crea un registro de auditoría de acciones de agentes que capture la identidad del proceso, los destinos, las aprobaciones, los resultados, las revocaciones y las pruebas de manipulación sin registrar secretos.
registro de auditoría de acciones de agentestrazabilidad de auditoría de agentes de IA

8 min de lectura
Cómo cambia el control con aprobación local o externa
Compara aprobación local y externa por latencia, contexto, identidad, fallos, reintentos y auditoría para controlar acciones de agentes.
aprobación local o externaaprobación de agentes IA

8 min de lectura
Permisos de infraestructura para agentes de IA y apply seguro
Los permisos de infraestructura para agentes de IA deben vincular un plan revisado, una cuenta de destino verificada, una caducidad y un rollback probado antes de cualquier apply.
permisos de infraestructura para agentes de IAaprobación de Terraform apply

8 min de lectura
Vistas previas de notificaciones de aprobación: protege los detalles de las acciones
Las vistas previas de las notificaciones de aprobación pueden exponer acciones de agentes en pantallas bloqueadas. Descubre qué mostrar, redactar y probar, y qué debe permanecer dentro de la aplicación autenticada.
vistas previas de notificaciones de aprobaciónprivacidad de la pantalla bloqueada

8 min de lectura
Seguridad de agentes: un solo proceso frente a un daemon
Las herramientas de seguridad para agentes basadas en un solo proceso o en daemons se diferencian por la superficie de ataque local, la exposición de credenciales, la seguridad de los reinicios y el mantenimiento operativo.
herramientas de seguridad para agentes basadas en un solo proceso frente a daemonsseguridad de agentes locales

8 min de lectura
Los procesos MCP huérfanos todavía pueden dejar trabajo pendiente
Los procesos MCP huérfanos necesitan algo más que un comando de terminación. Encuentra servidores stdio obsoletos, revoca su autoridad y vincula sus últimas llamadas con la sesión propietaria.
procesos MCP huérfanosservidor MCP obsoleto

8 min de lectura
¿Puede una clave de host SSH revocada dejar entrar al agente?
Crea una prueba negativa para una clave de host SSH revocada que cubra alias, variantes de dirección, sesiones compartidas, certificados y agentes.
clave de host SSH revocadarevocación de claves SSH

8 min de lectura
Minimización de respuestas de API para proteger el contexto de los agentes de IA
La minimización de respuestas de API mantiene los datos personales, financieros y operativos innecesarios fuera del contexto de los agentes de IA mediante contratos de respuesta limitados.
minimización de respuestas de APIseguridad del contexto de agentes

8 min de lectura
La redacción de la tarjeta de aprobación debe preservar la decisión
La redacción de una tarjeta de aprobación debe ocultar credenciales y datos privados, pero mantener visibles el destino, el objetivo, el efecto y los parámetros de riesgo para que la aprobación sea informada.
redacción de tarjetas de aprobaciónaprobación de acciones de agentes

8 min de lectura
Endpoints de rollback para despliegues autónomos sin colisiones
Diseña endpoints de rollback para despliegues autónomos que restauren la versión correcta, rechacen estados obsoletos y conserven los cambios de producción que no estén relacionados.
endpoints de rollbackdespliegues autónomos

8 min de lectura
La seguridad del registrador exige aprobación por llamada
La seguridad del registrador para agentes de IA exige aprobar por separado cada cambio de DNS, bloqueo, contacto y DNSSEC.
seguridad del registradoraprobación de agentes IA

8 min de lectura
Compilaciones reproducibles para clientes de agentes locales
Las compilaciones reproducibles relacionan el binario de un cliente de agente local con el código fuente revisado, una receta de compilación documentada para macOS, etiquetas firmadas y artefactos verificables.
compilaciones reproduciblesverificación de aplicaciones de macOS

8 min de lectura
Revisa la configuración del cliente MCP antes de confiar en un servidor
Usa una revisión de la configuración del cliente MCP para inspeccionar comandos, variables de entorno heredadas, credenciales y capacidades de las herramientas antes de iniciar un servidor local.
revisión de la configuración del cliente MCPseguridad de servidores MCP

8 min de lectura
Piloto de acceso de un agente de IA: métricas que justifican la ampliación
Ejecuta un piloto de acceso de un agente de IA con medidas de aprobación, denegación, fallos, auditoría y revocación que indiquen si está justificada una autoridad más amplia.
piloto de acceso de un agente de IAtasa de aprobación del agente

8 min de lectura
Sanitización de secuencias de escape ANSI para terminales seguras para agentes
La sanitización de secuencias de escape ANSI mantiene los controles de terminal, los payloads OSC y los trucos del cursor fuera del contexto de los agentes de IA, sin perder resultados útiles de los comandos.
sanitización de secuencias de escape ANSIseguridad de la salida de terminal

8 min de lectura
Agentes de IA que cambian feature flags: controla cada escritura
Los agentes de IA que cambian feature flags necesitan escrituras controladas en producción, con aprobaciones explícitas, actualizaciones condicionales, comprobaciones posteriores y pruebas de auditoría duraderas.
agentes de IA que cambian feature flagsaprobaciones de feature flags

8 min de lectura
Evita las escrituras duplicadas en una API cuando los agentes de IA reintentan solicitudes
Evita las escrituras duplicadas de agentes de IA con tokens de idempotencia, huellas de solicitudes, reclamaciones atómicas y confirmaciones vinculadas a cada acción.
evitar escrituras duplicadas en APItokens de idempotencia

8 min de lectura
Cuentas Unix independientes para agentes de programación con IA de forma segura
Las cuentas Unix independientes para agentes de programación con IA limitan el acceso remoto, aíslan las credenciales, refuerzan SSH y facilitan la auditoría de las acciones del agente.
cuentas Unix independientesagentes de programación con IA

8 min de lectura
Flujos seguros de migración de bases de datos para agentes de programación con IA
Los flujos seguros de migración de bases de datos mantienen útiles a los agentes de programación con IA y separan los planes de esquema, las pruebas de copias de seguridad, la revisión y la ejecución aprobada en producción.
flujos seguros de migración de bases de datosagentes de programación con IA

8 min de lectura
¿Tus pruebas de filtración de secretos del agente demuestran algo?
Las pruebas de filtración de secretos de agentes deben demostrar algo más que una conversación limpia. Crea comprobaciones canario para entornos, argumentos, registros, fallos y bloqueos.
pruebas de filtración de secretos de agentescredenciales de agentes de IA

8 min de lectura
Acceso bloqueado a una bóveda local: guía operativa para el trabajo de agentes
Planifica el acceso bloqueado a una bóveda local para agentes autónomos con ventanas de desbloqueo claras, aprobaciones de ejecución, decisiones por llamada, pausas y pruebas de revisión.
acceso bloqueado a la bóveda localflujo de aprobación de agentes

8 min de lectura
Validación de JSON Schema para obtener resultados más seguros de las herramientas de los agentes
La validación de JSON Schema rechaza resultados mal formados de herramientas de agentes antes de que los campos no fiables se conviertan en hechos, prompts o entradas para acciones posteriores.
validación de JSON Schemaresultados de herramientas de agentes

8 min de lectura
Llamadas de descubrimiento frente a llamadas de mutación para agentes de IA más seguros
Las llamadas de descubrimiento frente a las llamadas de mutación permiten que los agentes de IA inspeccionen sistemas mientras mantienen las escrituras, eliminaciones y acciones externas bajo control humano.
llamadas de descubrimiento frente a llamadas de mutaciónpermisos de agentes de IA

8 min de lectura
Lista de comprobación para transferir el acceso de un agente de IA durante un cambio de puesto
Usa esta lista de comprobación para transferir las credenciales, las aprobaciones, la revisión de auditoría y la autoridad de emergencia de un agente de IA cuando los desarrolladores cambien de puesto.
lista de comprobación para el relevo de accesos de agentes de IAtransferencia de credenciales de agentes

8 min de lectura
HTTP method override vence la revisión por método
HTTP method override puede convertir un POST aprobado en DELETE o PATCH. Aprende a probar verbos tunelizados y revisar la acción efectiva.
HTTP method overrideencabezados method override

8 min de lectura
Cómo funciona la revisión de acciones de agentes de IA sin guardar prompts
Descubre cómo la revisión de acciones de agentes de IA puede demostrar acciones externas mediante la identidad del proceso, aprobaciones, metadatos seguros, resultados y pruebas de manipulación.
revisión de acciones de agentes de IAregistros de auditoría de agentes

8 min de lectura
Agentes de IA en varias cuentas de nube: vincula cada acción
Los agentes de IA que usan varias cuentas de nube necesitan una vinculación explícita del destino. Aprende a asociar cada acción con una cuenta, entorno e identidad verificados, además de un registro de auditoría.
agentes de IA en varias cuentas de nubevinculación de cuentas de nube

8 min de lectura
Registros de auditoría de agentes: registros de sesión y de llamadas
Los registros de auditoría de agentes necesitan registros de sesión para demostrar la autoridad y registros de llamadas para cada acción externa. Descubre cómo ambas perspectivas aceleran la respuesta a incidentes.
registros de auditoría de agentesregistros de sesión de agentes

8 min de lectura
La vinculación de solicitudes de aprobación impide cambios después del clic
La vinculación de solicitudes de aprobación impide que un cliente de IA cambie una solicitud HTTP o un comando SSH después de que una persona haya aprobado la acción.
vinculación de solicitudes de aprobaciónaprobación de solicitudes HTTP

8 min de lectura
¿Qué proceso real del agente está solicitando la aprobación?
Aprende a identificar el proceso real de un agente entre terminales, IDE, shells, scripts y ejecutores de tareas para que los revisores aprueben a un actor reconocible.
proceso real del agenteidentidad del proceso del agente

8 min de lectura
Cómo verificar un estado remoto desconocido tras una desconexión SSH
Gestiona un estado remoto desconocido tras una desconexión SSH con un ID de ejecución persistente, un registro de estado remoto, comprobaciones de poscondición y decisiones seguras de reintento.
estado remoto desconocido tras una desconexión SSHverificación de comandos SSH

8 min de lectura
¿Puede la aprobación de scripts para agentes de IA confiar en un intérprete firmado?
La aprobación de scripts para agentes de IA necesita más que un intérprete firmado. Revisa los bytes exactos del código fuente, el contexto de ejecución, las dependencias y el destino de la acción.
aprobación de scripts para agentes de IAseguridad de intérpretes firmados

8 min de lectura
¿Puede la identidad del host de extensiones de un IDE demostrar quién es un agente?
La identidad del host de extensiones de un IDE puede verificar un proceso de editor firmado, pero los plugins compartidos dificultan la atribución. Usa credenciales limitadas, aprobación de acciones y registros honestos.
identidad del host de extensiones de IDEplugins con firma de código

8 min de lectura
Prueba herramientas MCP con credenciales falsas que fallan de forma segura
Probar herramientas MCP con credenciales falsas y cuentas desechables permite a los equipos verificar rutas de éxito, denegación, tiempo de espera y limpieza sin riesgo para producción.
pruebas de herramientas MCPcredenciales falsas

8 min de lectura
Línea de tiempo de acciones de agentes: compara las marcas de tiempo sin engaños
Crea una línea de tiempo de acciones de agentes capaz de resistir errores de zona horaria: conserva los desplazamientos, compara los relojes local, del servidor y de auditoría, y trata la deriva con honestidad.
línea de tiempo de acciones de agentesdesplazamientos de marcas de tiempo

8 min de lectura
Seguridad de las actualizaciones de versión de API para agentes de IA
La seguridad de una actualización de versión de API exige revisar los valores predeterminados modificados, los endpoints nuevos y el comportamiento de autenticación antes de conceder más autoridad a un agente.
seguridad de la actualización de versión de APIpermisos de agentes

8 min de lectura
Aislamiento de credenciales en pools de conexiones HTTP para agentes de IA
El aislamiento de credenciales en pools de conexiones HTTP evita que cookies, desafíos y estado de cuenta sigan un socket reutilizado hacia la acción equivocada de un agente.
aislamiento de credenciales en pools de conexiones HTTPcookies en pools de conexiones

8 min de lectura
Los registros de auditoría de los agentes deben cerrarse ante la presión del disco
Los registros de auditoría de los agentes necesitan una política definida para los fallos de almacenamiento. Establece umbrales de denegación, ejecuta una prueba de presión de disco, conserva las pruebas y recupera el sistema de forma segura.
registros de auditoría de agentespresión de almacenamiento del registro de auditoría

8 min de lectura
Agentes de IA que abren pull requests con controles seguros
Los agentes de IA que abren pull requests necesitan un alcance estricto del repositorio, ramas protegidas, asignación de revisores, evidencias de pruebas y un registro de auditoría para cada cambio.
agentes de IA que abren pull requestsseguridad de pull requests de IA

8 min de lectura
Cómo el acuse de incidentes por IA debe mantenerlos abiertos
El acuse de incidentes por IA debe registrar la responsabilidad sin cerrarlos. Aprende sobre transiciones, aprobaciones, carreras y auditoría.
acuse de incidentes por IAtransiciones de incidentes

8 min de lectura
Qué hacer al perder un Mac de desarrollo: revoca el acceso de forma segura
Lista de comprobación para responder a la pérdida de un Mac de desarrollo: revoca sesiones de agentes, rota credenciales, revisa la actividad y reconstruye el acceso desde un dispositivo limpio.
respuesta ante un Mac de desarrollo perdidorotación de credenciales

8 min de lectura
La rotación de certificados TLS exige doble prueba
La rotación de certificados TLS acaba cuando la emisión coincide con una observación nueva y validada de cada endpoint activo.
rotación de certificados TLSverificar certificado servido

8 min de lectura
Propiedad de sesiones de agentes en tmux: aprobaciones y auditorías
La propiedad de las sesiones de agentes en tmux puede confundir las aprobaciones y las pistas de auditoría. Descubre cómo encajan la identidad de los procesos, las sesiones separadas, screen y las pruebas de incidentes.
propiedad de sesiones de agentes en tmuxseguridad de tmux

8 min de lectura
Cómo los almacenes de cookies de los agentes conservan sesiones que no pretendías
Los almacenes de cookies de los agentes pueden conservar sesiones HTTP de forma silenciosa. Aprende a probar la persistencia de Set-Cookie, redirecciones, cambios de credenciales y límites de ejecución.
almacenes de cookies de agentescookies de sesión HTTP