Cuando un agente de IA afirma haber terminado una tarea, el escepticismo es la única respuesta sensata. Una entrada de registro que diga “Tarea completada a las 14:32” es solo una cadena de texto. El agente podría haber fallado silenciosamente, haber enviado un formulario en blanco, haber entrado en un bucle de resultados de búsqueda vacíos o haber alucinado todo un flujo de trabajo. Si su arquitectura involucra múltiples agentes ejecutándose en diferentes máquinas, regiones de la nube o direcciones IP, el problema se agrava rápidamente. El Agente B no tiene motivos para confiar en el informe del Agente A a menos que el Agente A pueda demostrar su trabajo.
Todo sistema de verificación creíble se construye sobre tres capas. La Evidencia es el artefacto bruto: la captura de pantalla, la respuesta de la API, el volcado de HTML. La Atestación es una afirmación firmada o criptográfica que vincula esa evidencia a un agente específico y a un ID de tarea específico. La Verificación es el proceso que confirma que la evidencia realmente satisface el objetivo original, y no simplemente que el archivo existe. La evidencia sin atestación puede ser replicada de un trabajo a otro. La atestación sin verificación le indica que los datos son auténticos, pero no si responden a la pregunta que usted hizo.
Prueba visual: Capturas de pantalla y OCR
Cuando un agente controla un navegador o interactúa con una interfaz gráfica, la prueba más sencilla es una imagen. El agente captura una captura de pantalla de página completa una vez completada la acción, ejecuta OCR para extraer el texto visible y envía tanto la imagen como las cadenas extraídas como evidencia.
Este patrón se adapta a publicaciones en redes sociales, envíos de formularios o flujos de pago. Imagine un agente con la tarea de publicar una actualización semanal en la página de LinkedIn de una empresa. La captura de pantalla muestra la publicación en vivo con una marca de tiempo renderizada por el servidor y el ID de la publicación incrustado en la URL. El OCR puede confirmar que el titular exacto y el cuerpo del texto aparecen en la página junto con esos marcadores específicos de la plataforma.
El riesgo es obvio: las capturas de pantalla pueden falsificarse. Un agente comprometido podría renderizar una página web falsa localmente, tomarle una captura de pantalla y declarar el éxito. Para elevar el nivel de seguridad, se deben requerir marcadores de texto dinámicos que sean difíciles de predecir. Un ID de confirmación emitido por la plataforma, una marca de tiempo del servidor o un nonce único que el verificador añada a las instrucciones del trabajo pueden servir como anclajes. Si la salida del OCR no contiene el ID de confirmación esperado vinculado a esa tarea exacta, la prueba falla.
Sin embargo, las capturas de pantalla son pesadas. Consumen ancho de banda y almacenamiento, y fallan cuando las plataformas rediseñan sus diseños. Úselas cuando la interfaz de usuario sea la única superficie disponible, pero trátelas como una base, no como una fortaleza.
Recibos de API firmados
Cuando el agente trabaje a través de una API de backend, omita la imagen. Solicite un recibo firmado.
Después de una publicación automatizada o una extracción de datos, la plataforma suele devolver un payload estructurado. Ese JSON contiene un ID, una marca de tiempo, campos de estado y, a veces, encabezados de límite de velocidad (rate-limit). El agente firma todo este payload con una clave privada, incluye el ID de la tarea dentro del bloque firmado y envía el paquete. El verificador comprueba la firma con la clave pública del agente e inspecciona el recibo para confirmar que la acción tuvo éxito.
El punto débil aquí es la custodia de las claves. Si el agente mantiene su propia clave privada en la misma máquina donde se ejecuta, una inyección de prompt, un malware o un escape de contenedor podrían extraerla y falsificar recibos para tareas que nunca ocurrieron. No incorpore claves de larga duración en el entorno del agente. En su lugar, utilice un sistema de gestión de claves que emita credenciales de corta duración y con alcance limitado a la tarea. Rote las claves para cada tarea. Si el agente debe solicitar una clave de firma a un enclave seguro o a un KMS para un intervalo de cinco minutos, el radio de explosión de un compromiso se mantendrá pequeño.
Este patrón funciona mejor para la automatización sin interfaz (headless) de alto volumen: sincronización de informes de gasto publicitario, publicación a través de APIs de redes sociales o extracción de endpoints que devuelven JSON estructurado. Es más ligero que las capturas de pantalla y mucho más fácil de verificar de forma programática.
Cadenas de prueba para el trabajo continuo
Algunas tareas se niegan a encajar dentro de un solo
