Jake Williams, un investigador de seguridad, presentó esta semana el framework CUSTODY, ofreciendo a las empresas una forma de establecer permisos y límites de tiempo de ejecución (runtime) explícitos para los agentes de IA que operan dentro de las redes corporativas. La herramienta es relevante porque, a diferencia del software tradicional, los agentes de IA pueden obtener datos dinámicamente, invocar servicios y modificar modelos —todo sin una política clara y ejecutable—, dejando un vacío que los atacantes ya han comenzado a explotar.
Por qué los agentes de IA necesitan una barrera
Los stacks de IA empresariales incluyen ahora chatbots, motores de recomendación, tomadores de decisiones autónomos y docenas de agentes en segundo plano que extraen datos de APIs internas o servicios de terceros. Las suites de seguridad existentes se centran en firewalls perimetrales, protección de endpoints y segmentación de red, pero carecen de un método estándar para decir: “este agente puede leer registros de clientes pero no puede escribir en la base de datos de finanzas”. La ausencia de tales controles de tiempo de ejecución ya ha provocado incidentes en los que agentes comprometidos fueron utilizados para exfiltrar datos o corromper los pesos de los modelos.
Cómo CUSTODY cierra la brecha
CUSTODY introduce un lenguaje basado en reglas que describe lo que un agente de IA tiene permitido hacer una vez que se conecta a una red. Las políticas pueden especificar:
- Acceso a recursos – qué bases de datos, almacenes de archivos o APIs puede consultar el agente.
- Límites de acción – si el agente solo puede leer, o también escribir, eliminar o activar trabajos en cadena (downstream jobs).
- Contexto de ejecución – restricciones en el entorno de computación, como cuotas de CPU o aislamiento de contenedores.
En tiempo de ejecución, el framework intercepta las llamadas del agente y las verifica contra el conjunto de políticas, bloqueando cualquier operación que quede fuera de los límites definidos. Esto evita que un agente secuestrado deambule sin control por el entorno corporativo.
Integrando CUSTODY en los stacks existentes
El framework se integra junto a las herramientas de seguridad actuales. Puede conectarse con plataformas de orquestación populares, entornos de ejecución de contenedores y gateways de API, pero los pasos exactos varían según la plataforma de agentes subyacente. Las organizaciones deben mapear su inventario de IA, escribir archivos de políticas para cada clase de agente y probar la capa de aplicación de políticas antes del despliegue completo. Escalar estas políticas a través de docenas de agentes requerirá un esfuerzo operativo dedicado para mantener las reglas actualizadas a medida que los modelos evolucionan.
Advertencias y críticas
Los críticos señalan que CUSTODY no genera políticas automáticamente; los equipos de seguridad tienen que elaborarlas manualmente, lo que puede resultar laborioso. También existe el riesgo de una sobrecarga de rendimiento si cada llamada se inspecciona en tiempo real, especialmente para servicios de inferencia de alto rendimiento. Finalmente, la eficacia del framework depende de una adopción amplia: si la plataforma de IA de un proveedor no puede exponer los hooks necesarios, los controles de CUSTODY podrían ser eludidos.
Qué observar a continuación
- Respuesta de los proveedores – si los principales proveedores de plataformas de IA integrarán hooks compatibles con CUSTODY o si ofrecerán sus propios motores de políticas de tiempo de ejecución.
- Estandarización – cualquier movimiento hacia especificaciones de toda la industria para los permisos de agentes de IA podría convertir a CUSTODY en un estándar de facto.
- Comentarios de la comunidad – los primeros usuarios revelarán la complejidad de las políticas en el mundo real y el impacto en el rendimiento, dando forma a las futuras versiones.
Las empresas que dependen de agentes de IA deben evaluar CUSTODY ahora, mapear dónde encaja en su stack de seguridad y comenzar a pilotar políticas antes de que la próxima ola de ataques impulsados por IA golpee sus redes.
