CAPMAS, un esfuerzo conjunto de EPFL y Swisscom, permite a los desarrolladores otorgar permisos de alcance limitado a agentes hijos de IA mediante macaroons. Reduce la latencia en el manejo de tokens en un factor de 30 y mantiene los JWT de usuario completo fuera del alcance de los agentes.

Por qué este cambio es importante

Cuando un LLM orquestra herramientas secundarias, los equipos suelen entregar al agente "hijo" generado el mismo JWT con el que el usuario inició sesión. Un JWT es un bloque firmado que enumera cada permiso que posee el usuario: datos de RR. HH., archivos de proyectos, derechos de administrador, etc. Si el modelo alucina un comando destructivo, el agente hijo puede ejecutarlo con la autoridad total del usuario. Un solo error puede exponer los datos de toda una organización.

Las deficiencias de la solución actual

La creación de un token limitado bajo demanda mediante el flujo de intercambio de tokens RFC 8693 añade varios viajes de ida y vuelta al sistema IAM, infla el tráfico de red e introduce una latencia perceptible. Los equipos que despliegan muchos agentes de corta duración descubren rápidamente que la sobrecarga es abrumadora.

Cómo funciona CAPMAS

CAPMAS divide la concesión de permisos en dos etapas:

  1. Codificación en el lado de IAM – El servicio IAM ejecuta un codificador que traduce una solicitud en lenguaje natural (por ejemplo, "listar archivos en la carpeta de finanzas") en un conjunto de privilegios coincidentes.
  2. Creación de macaroons – Esos privilegios se convierten en caveats dentro de una macaroon, un formato de token flexible que permite a los agentes secundarios añadir más restricciones, pero nunca eliminar las existentes.

Cuando un agente recibe la macaroon, puede restringir aún más el alcance (por ejemplo, limitar una solicitud de lista de archivos a un subdirectorio), pero no puede ampliarlo. En cada salto, el servicio IAM valida la intersección de todos los caveats, garantizando que ningún agente exceda el permiso original.

Cifras de rendimiento que hablan por sí solas

  • Velocidad – CAPMAS procesa una solicitud de permiso en menos de 20 ms, aproximadamente 30 veces más rápido que el intercambio RFC 8693.
  • Precisión – En una prueba de rendimiento con un catálogo amplio de herramientas, un LLM estándar omitió el 53 % de los privilegios que necesitaba. CAPMAS alcanzó un 90,9 % de precisión con solo una tasa de error del 2,1 %.
  • Ancho de banda – Debido a que la macaroon solo contiene el conjunto final de caveats, los datos intercambiados son una fracción de lo que requeriría un flujo completo de intercambio de tokens.

Un flujo de trabajo de adopción pragmático

  1. Pre-filtrar la solicitud – Convertir la intención del usuario en lenguaje natural en una lista de permitidos (allowlist) "top-k" antes de que cualquier orquestador acceda al catálogo de herramientas.
  2. Sellar la lista de permitidos – Codificar esa lista de permitidos en una macaroon que el agente hijo no pueda ampliar.
  3. Verificar en el servicio – Permitir que el servicio de destino solicite al IAM que calcule la intersección de todos los caveats antes de procesar la solicitud.

Estos pasos reemplazan el patrón de "darle al hijo la llave de toda la casa" por un modelo de "entregar una llave de uso único y alcance limitado".

Lo que CAPMAS no soluciona

El marco de trabajo no detiene los ataques de inyección de prompts (prompt-injection), en los que un atacante manipula el prompt del LLM para inyectar comandos maliciosos. Su protección cubre a los agentes "honestos pero curiosos" y a los LLM no confiables que, de otro modo, podrían actuar con un JWT completo. Los equipos aún necesitan defensas independientes —saneamiento de entradas, sandboxing o salvaguardas a nivel de modelo— para abordar las amenazas basadas en prompts.

Quiénes se benefician

  • Desarrolladores empresariales que crean asistentes impulsados por IA que invocan APIs internas.
  • Equipos de seguridad que buscan reducir el radio de impacto (blast radius) de un modelo comprometido.
  • Dueños de producto que necesitan comprobaciones de permisos rápidas y fiables para el despliegue frecuente de agentes.

Qué sigue

CAPMAS es un diseño propuesto.

Conclusión: Sustituir los JWT de usuario completo por macaroons de alcance limitado ofrece a los desarrolladores una forma de mantener la integridad de los agentes de IA sin pagar la penalización de latencia de los flujos tradicionales de intercambio de tokens. El compromiso sigue siendo la necesidad continua de salvaguardas contra la inyección de prompts.