Secure AI Atlas mark Secure AI Atlas SECURITY & GOVERNANCE

Control

Autorización fuera del agente para llamadas a herramientas

Un patrón de control que aplica autorización vinculada a la identidad y decisiones de política fuera del runtime del agente antes de que se ejecute una herramienta.

autorizacióncontrol de accesoagentesMCPprompt injectiontool invocation

Qué limita

La autorización fuera del agente traslada las dos preguntas fundamentales — quién pide y si ese solicitante está autorizado — desde el modelo a un dominio de confianza separado. El punto de aplicación se sitúa entre usuarios, runtime del agente y herramientas, y evalúa identidad, vínculo de sesión, rol, herramienta, argumentos y política antes de ejecutar una acción.

El problema que resuelve es estructural: el runtime del agente trata a cada interlocutor como el operador. Un compañero, un desconocido, un documento envenenado o un nombre falsificado son indistinguibles para el modelo.

Patrón de control

  • Gateway en un dominio de confianza separado del host del agente.
  • El agente no posee credenciales para leer ni reescribir la política.
  • Ruta de entrada: mensaje firmado, verificación HMAC por mensaje y vínculo de identidad de sesión.
  • Ruta de tool call: token de servicio válido → sesión vinculada a un usuario → rol autorizado → restricciones de argumentos → límite de tasa.
  • Credenciales de API inyectadas por un broker solo tras autorizar la llamada.
  • Auditoría en cadena de hashes SHA-256, verificable contra manipulación.

Evidencia

  • Verificación de firma HMAC-SHA256 por mensaje.
  • Registro de decisiones de política (auditoría encadenada).
  • Configuración del broker de credenciales sin secretos en el host del agente.
  • Comprobación de que las herramientas integradas del runtime están deshabilitadas.

Errores comunes

  • Ejecutar el gateway en la misma máquina que el agente al que protege.
  • Mantener habilitadas las herramientas integradas del runtime junto al gateway.
  • Confiar en la seguridad del modelo como sustituto de la autorización.
  • Tratar la autorización fuera del agente como un detector de prompt injection.

Riesgos relacionados

  • Insecure Tool Invocation
  • Excessive Agency
  • Prompt Injection
  • Confianza del canal MCP