El Open Web Application Security Project publicó su Top 10 de LLM de IA generativa de 2026, y la "Agencia excesiva" (Excessive Agency) saltó del sexto al tercer lugar. El salto es importante porque demuestra que los fallos más peligrosos ya no se limitan a resultados incorrectos, sino a agentes que pueden actuar sobre su infraestructura.
Por qué este cambio es importante
Por primera vez, el Top 10 se basa en que una cuarta parte de sus datos provienen de incidentes reales: más de 6,000 brechas, exploits y comportamientos indebidos reportados. Las ediciones anteriores dependían casi por completo de la opinión de expertos. Las señales del mundo real muestran que cuando un modelo de lenguaje puede llamar a APIs, ejecutar código o mover dinero, las consecuencias pasan de ser filtraciones de texto vergonzosas a daños operativos concretos. La inyección de prompts (prompt injection) sigue encabezando la lista, seguida de la divulgación de información sensible, pero el ascenso de la "Agencia excesiva" al top tres indica a los equipos de seguridad que la próxima ola de ataques estará habilitada por herramientas en lugar de ser puramente lingüística.
Cómo se manifiesta la "agencia excesiva"
La agencia excesiva describe cualquier situación en la que se le otorga a un LLM una capacidad que no debería tener, o más capacidad de la que las salvaguardas circundantes pueden contener. Los ejemplos típicos incluyen:
- Un asistente que invoca endpoints de microservicios internos sin una comprobación de permisos.
- Un bot de generación de código que escribe y ejecuta scripts en servidores de producción.
- Un agente de automatización financiera que inicia transferencias tras un prompt diseñado maliciosamente.
Si un prompt malicioso engaña al modelo mientras este posee tales poderes, la brecha es inmediata y, a menudo, costosa. El riesgo crece en proporción a la brecha entre la capacidad del modelo para seguir un prompt y el rigor de los controles circundantes.
Cómo se construyó el nuevo Top 10
La edición de 2026 combina el juicio de expertos con datos duros. Aproximadamente el 25 % del ranking deriva del grupo de incidentes mencionado anteriormente, dando peso a patrones que se manifestaron realmente en el mundo real. Este cambio de metodología explica por qué la "Agencia excesiva" subió drásticamente: los datos muestran un aumento claro en los incidentes donde el modelo realizó una acción en lugar de simplemente generar texto.
Otros movimientos notables
- Exposición de contexto oculto (renombrado de "Fuga de prompt del sistema") sube para cubrir un conjunto más amplio de datos sensibles, lo que refleja que los atacantes están minando cada vez más el contexto del modelo en busca de secretos.
- Manejo inadecuado de la salida cae al décimo lugar, lo que sugiere que las organizaciones están mejorando en la limpieza de las respuestas brutas del modelo. El enfoque de la industria está pasando de "el modelo dijo algo malo" a "el modelo hizo algo malo".
Estos movimientos refuerzan la narrativa de que la superficie de amenaza se está expandiendo de salidas estáticas a comportamientos dinámicos.
Mitigación del riesgo
Los equipos de seguridad pueden empezar a reducir la agencia excesiva con tres pasos prácticos:
- Limita el alcance de tus herramientas – Asigna a cada agente solo las acciones que necesita para su trabajo específico. Evita dar a un único LLM una "caja de herramientas completa" por conveniencia; los permisos granulares limitan el radio de impacto de un prompt comprometido.
- Construye salvaguardas en el código, no en los prompts – Confía en comprobaciones de permisos explícitas, puertas de confirmación y registros de auditoría en la capa que realmente ejecuta la herramienta. Trata cada salida del modelo como una solicitud no confiable que debe pasar la misma revisión de seguridad que cualquier llamada a una API externa.
- Inventaría todas las combinaciones de herramientas – Documenta qué agentes pueden acceder a qué APIs, scripts o endpoints financieros. Más importante que la lista en sí es entender cómo interactúan esas capacidades; un par de herramientas que parecen inofensivas pueden volverse peligrosas cuando se encadenan.
El Top 10 actualizado también vincula cada riesgo con los principales estándares de seguridad empresarial, proporcionando a los defensores un lenguaje común para discutir la mitigación con los equipos de cumplimiento y auditoría.
Contrapunto: ¿se está exagerando el riesgo?
Algunos profesionales argumentan que la "agencia excesiva" simplemente refleja malas decisiones de diseño en lugar de un fallo inherente a la IA generativa. Señalan que cualquier sistema programable puede ser mal utilizado si se le otorga acceso sin restricciones, y que las sólidas prácticas de DevOps ya abordan muchos de los escenarios destacados. Si bien la disciplina en torno a los permisos es esencial, el aumento del riesgo basado en datos sugiere que muchas organizaciones aún se quedan atrás en la aplicación de esas prácticas a los flujos de trabajo aumentados por IA.
Qué observar a continuación
- Nuevas revisiones del Top 10 – A medida que se registren más incidentes, la lista de OWASP continuará evolucionando. Estar atentos al lanzamiento anual ayudará a los equipos a anticipar hacia dónde se dirige la curva de amenazas.
El mensaje es claro: darle a un modelo de lenguaje el poder de actuar es barato; protegerse contra ese poder es costoso. Las organizaciones que traten la salida del modelo como una solicitud, y no como un veredicto, se mantendrán a la vanguardia de la creciente ola de ataques habilitados por herramientas.
