Control
Autorización fuera del agente para llamadas a herramientas
Un patrón de control que aplica autorización vinculada a la identidad y decisiones de política fuera del runtime del agente antes de que se ejecute una herramienta.
Qué limita
La autorización fuera del agente traslada las dos preguntas fundamentales — quién pide y si ese solicitante está autorizado — desde el modelo a un dominio de confianza separado. El punto de aplicación se sitúa entre usuarios, runtime del agente y herramientas, y evalúa identidad, vínculo de sesión, rol, herramienta, argumentos y política antes de ejecutar una acción.
El problema que resuelve es estructural: el runtime del agente trata a cada interlocutor como el operador. Un compañero, un desconocido, un documento envenenado o un nombre falsificado son indistinguibles para el modelo.
Patrón de control
- Gateway en un dominio de confianza separado del host del agente.
- El agente no posee credenciales para leer ni reescribir la política.
- Ruta de entrada: mensaje firmado, verificación HMAC por mensaje y vínculo de identidad de sesión.
- Ruta de tool call: token de servicio válido → sesión vinculada a un usuario → rol autorizado → restricciones de argumentos → límite de tasa.
- Credenciales de API inyectadas por un broker solo tras autorizar la llamada.
- Auditoría en cadena de hashes SHA-256, verificable contra manipulación.
Evidencia
- Verificación de firma HMAC-SHA256 por mensaje.
- Registro de decisiones de política (auditoría encadenada).
- Configuración del broker de credenciales sin secretos en el host del agente.
- Comprobación de que las herramientas integradas del runtime están deshabilitadas.
Errores comunes
- Ejecutar el gateway en la misma máquina que el agente al que protege.
- Mantener habilitadas las herramientas integradas del runtime junto al gateway.
- Confiar en la seguridad del modelo como sustituto de la autorización.
- Tratar la autorización fuera del agente como un detector de prompt injection.
Riesgos relacionados
- Insecure Tool Invocation
- Excessive Agency
- Prompt Injection
- Confianza del canal MCP