Seguridad de agentes e IA
Un agente con acceso a tus sistemas es una cuenta de usuario más — y hay que tratarla como tal
8900 € para no descubrirlo por las malas.
Un agente que lee tu correo, entra en tu gestor y ejecuta comandos tiene, de hecho, los permisos de un empleado. Pero se le contrata sin proceso de alta, sin revisión de permisos y sin nadie mirando qué hace. Y a diferencia de un empleado, se le puede convencer de hacer algo con un texto escondido dentro de un documento que alguien le mandó.
Qué hacemos
Ponemos una puerta entre el modelo y las herramientas. El agente no llama directamente a tu ERP: pide permiso, y una capa de política decide si esa acción, con ese usuario y ese importe, está autorizada. Nunca modelo con acceso directo a nada.
Probamos las vías reales de ataque: inyección de instrucciones directa e indirecta —el texto escondido en un PDF, en una página web o en un ticket que el agente va a leer—, envenenamiento de habilidades y de memoria, y fuga de datos a través de herramientas legítimas. No es teoría: es un informe con lo que conseguimos hacer en tu instalación.
Aislamos la ejecución. Lo que el agente ejecuta corre en una caja de arena con red restringida y sistema de ficheros acotado, para que un fallo sea un fallo y no un incidente.
Sacamos las credenciales del contexto del modelo: van a una bóveda, con permiso mínimo, rotación y registro de uso. Una clave dentro del contexto es una clave que puede acabar en una respuesta.
Y dejamos traza de todo: qué herramienta, con qué argumentos, autorizada por qué regla y con qué resultado. Sin eso, después de un incidente no hay forma de saber qué pasó.
Cómo funciona
Dónde vive el dato
Retorno de la inversión
8900 € para no descubrirlo por las malas.
Este servicio no libera horas: evita un gasto o un disgusto. El retorno se ve el día que habría pasado y no pasa.
- Inversión
- 8900 €
- Cómo se paga
- Evitando gasto, no liberando horas
Supuestos de este cálculo (4)
- Este servicio no libera horas: evita un incidente
- Un agente con permisos excesivos puede borrar, publicar o enviar en nombre de la empresa sin que nadie lo autorice
- El coste medio de una brecha con exfiltración de datos personales supera con mucho esta inversión, antes de contar la sanción
- El retorno más frecuente es comercial: es el documento que pide un cliente grande antes de dejarte conectar un agente a sus sistemas
Qué incluye
- Revisión de la arquitectura actual de agentes y de su superficie de ataque
- Pruebas de inyección directa e indirecta con casos construidos sobre tu contenido real
- Auditoría de servidores MCP y habilidades de terceros antes de darles acceso
- Capa de política: qué herramienta, con qué límites y para qué usuario
- Aislamiento de la ejecución con red y sistema de ficheros restringidos
- Credenciales fuera del contexto del modelo, en bóveda con rotación
- Traza completa de llamadas a herramientas, revisable después de un incidente
- Informe con lo que conseguimos hacer y el plan de corrección priorizado
Con qué lo montamos
No trabajamos con una sola herramienta ni te casamos con ninguna. Esto es lo que solemos usar para este servicio y para qué sirve cada pieza — si ya tienes algo montado, partimos de ahí.
- Open Policy Agentla capa que decide si esa acción está autorizada
- Cerbos / OpenFGApermisos por recurso y por usuario, no por rol grueso
- HashiCorp Vaultcredenciales fuera del contexto del modelo, con rotación
- Infisicalalternativa ligera de gestión de secretos
- gVisor / Firecrackeraislamiento real de lo que el agente ejecuta
- Guardrails AI / LLM Guardfiltrado de entradas y salidas del modelo
- Promptfoolas pruebas de inyección, repetibles en cada despliegue
- MCP Inspectorauditoría de lo que expone cada servidor de terceros
- Langfusela traza de qué herramienta se llamó y con qué argumentos
Cada una de estas piezas está catalogada en el stack, con lo importante: si se ejecuta dentro de tu empresa o si al meterla tu dato empieza a viajar.
Con qué motor lo movemos
Preferimos montarlo dentro de tu red, con un modelo abierto en tu propio servidor: es la única forma de que el dato no dependa de las condiciones de un tercero. Cuando eso no encaja — por presupuesto o porque no hace falta — trabajamos con modelos low cost adaptados a lo que puedas gastar, o con modelos frontera si la tarea lo pide. Para este servicio proponemos la capa marcada, pero se cambia sin rehacer el trabajo.
En tu servidor
Lo que proponemos aquí
El dato no sale. Es lo que preferimos.
- Cuándo
- Historiales, expedientes, nóminas, contratos, datos de salud, sector público — o cualquier cosa que no puedas explicar en una auditoría si acaba fuera.
- Tu dato
- No cruza el límite de tu empresa. Ni tu proveedor de nube ni nosotros vemos el contenido.
- Cómo se paga
- Inversión inicial en hardware y después coste plano: no sube aunque dupliques el uso.
- LlamaMeta · pesos abiertos
- QwenAlibaba · pesos abiertos
- DeepSeekChina · pesos abiertos
- MistralFrancia · pesos abiertos
- GemmaGoogle · pesos abiertos
- gpt-ossOpenAI · pesos abiertos
API de bajo coste
Potencia de sobra por céntimos.
- Cuándo
- Cuando el dato puede salir y lo que manda es el volumen: clasificar, extraer, traducir, resumir, etiquetar. Miles de operaciones al mes donde lo que cuenta es el precio por unidad.
- Tu dato
- Sale al proveedor que elijas. Te decimos cuál, en qué país están sus servidores y qué dicen sus condiciones de empresa sobre entrenar con lo que les mandas.
- Cómo se paga
- Céntimos por millón de palabras. Es la capa que hace viables los volúmenes grandes sin comprar una máquina.
- Kimi K2Moonshot · China
- DeepSeekChina
- MistralFrancia · Europa
- Gemini FlashGoogle · EE. UU.
- GrokxAI · EE. UU.
- GPT miniOpenAI · EE. UU.
Modelos frontera
Cuando el trabajo es difícil de verdad.
- Cuándo
- Razonamiento largo, código, análisis jurídico o financiero, agentes que encadenan veinte pasos sin que nadie mire. Donde una respuesta mediocre cuesta más de lo que cuesta el modelo.
- Tu dato
- Sale al proveedor. Leemos sus condiciones de empresa y te las resumimos por escrito antes de firmar nada.
- Cómo se paga
- El precio por palabra más alto del mercado — y a menudo el coste por tarea resuelta más bajo, porque acierta a la primera y no hay que revisarlo.
- Claude Opus 5Anthropic · EE. UU.
- GPT-5OpenAI · EE. UU.
- Gemini ProGoogle · EE. UU.
En la práctica casi nunca es uno solo
Lo normal es enrutar: el modelo barato se come el 90% del volumen y solo lo que de verdad es difícil sube al modelo frontera. Si además hay dato sensible, esa parte se queda en el servidor local y nunca entra en el enrutado. Se factura la mezcla, no el modelo más caro — y ahí es donde una factura de IA se divide entre tres o entre diez.
Cómo elegimos el motor, en detalle →Qué necesitamos de ti
- Acceso a la instalación de agentes que queréis revisar
- Autorización por escrito para hacer las pruebas sobre un entorno acordado
- Un responsable técnico que pueda aplicar las correcciones o encargarlas
Plazo típico: 4 a 8 semanas
Lo que sueles preguntarte
¿Cuánto tarda en estar funcionando?
4 a 8 semanas, contando desde que tenemos los accesos. El plazo exacto va en la propuesta, no lo dejamos abierto.
¿Salen mis datos de la empresa?
No. Todo el procesado ocurre dentro de tu red y ni tu proveedor de nube ni nosotros vemos el contenido.
¿Con qué modelo de IA lo montáis?
Por defecto lo movemos con un modelo abierto en tu propio servidor, porque aquí el dato no debería salir. Si prefieres API, se cambia — y entonces te decimos exactamente qué sale. Preferimos la seguridad del dato y montar red y sistemas en local, pero trabajamos con las tres capas: modelos abiertos en tu propio servidor, LLM de bajo coste adaptados al presupuesto —chinos como Kimi K2 o DeepSeek, europeos como Mistral, estadounidenses como Gemini o Grok— y modelos frontera como Claude Opus 5 o GPT-5. El motor se cambia en la configuración sin rehacer el trabajo.
¿Cuánto tiene que funcionar para que me salga a cuenta?
8900 € para no descubrirlo por las malas. Este servicio no libera horas: evita un gasto o un disgusto. El retorno se ve el día que habría pasado y no pasa. Los supuestos del cálculo están publicados en esta misma página, para que puedas discutirlos.
¿Qué necesitáis de mi parte?
Acceso a la instalación de agentes que queréis revisar; Autorización por escrito para hacer las pruebas sobre un entorno acordado; Un responsable técnico que pueda aplicar las correcciones o encargarlas. Nada más: el resto del trabajo es nuestro.
¿Cuándo NO me conviene contratarlo?
Si tu única IA es un asistente de preguntas frecuentes en la web sin acceso a ningún sistema, no lo necesitas: no hay superficie que atacar. Esto empieza a hacer falta en cuanto un agente pueda escribir, ejecutar o mandar algo en tu nombre.
¿Puedo mantenerlo yo después, sin vosotros?
Sí. Todo lo que montamos se entrega documentado y con traspaso al equipo. No trabajamos con cajas negras.
¿Qué es la inyección indirecta de instrucciones?
Que alguien esconda órdenes para tu agente dentro de algo que el agente va a leer: un correo, un PDF, una página web, un ticket. El agente no distingue entre «esto es contenido que debo procesar» y «esto es una instrucción», así que puede acabar ejecutando lo que pusiera ahí un tercero. Es la vía de ataque más específica de esta tecnología y la que menos gente prueba.
¿No basta con decirle al modelo que ignore instrucciones sospechosas?
No. Esa instrucción en el prompt ayuda pero se salta, y montar la seguridad sobre ella es construir sobre arena. La defensa que sí aguanta es de arquitectura: que el agente no pueda ejecutar acciones peligrosas aunque le convenzan, porque hay una capa de política delante que no lee texto y no se deja persuadir.
¿Es seguro entonces usar OpenClaw o agentes con acceso al sistema?
Es seguro si se monta con permisos acotados, ejecución aislada, credenciales en bóveda y traza. Es peligroso si se instala y se le da acceso completo, que es como se instala por defecto. Nosotros vendemos esos agentes y por eso vendemos también esto: preferimos decirlo nosotros a que lo descubras tú.
¿Vais a atacar mi sistema en producción?
No sin autorización escrita y no sobre producción si hay alternativa. Lo normal es trabajar sobre una réplica del entorno con datos ficticios. El alcance, la ventana y los límites se acuerdan antes y quedan firmados: en seguridad, empezar sin eso es un problema legal para las dos partes.
¿Encaja con lo que necesitas?
Cuéntanos el proceso concreto y te decimos si este servicio es el que te conviene — o cuál de los otros 48 lo es.