Seguridad agéntica
Cómo los agentes son atacados a través de sus herramientas, servidores MCP, autoridad delegada y credenciales.
Soy Gustavo Aragón, founder de Oktsec. Construyo productos e infraestructura open source para agentes que trabajan con código, herramientas, credenciales y supply chains. Las vulnerabilidades reportadas definen lo que desarrollamos.

EXPERTISE / 01
Identidad, permisos delegados, ejecución de herramientas, procedencia de paquetes y los caminos de infraestructura que los conectan.
Cómo los agentes son atacados a través de sus herramientas, servidores MCP, autoridad delegada y credenciales.
Hallazgos confirmados en herramientas agénticas, CLIs de desarrollo, paquetes e infraestructura cloud.
Gobernanza en runtime, evidencia verificable y controles open source para el ecosistema agéntico.
INVESTIGACIÓN / 02
Problemas confirmados en herramientas de agentes, CLIs de desarrollo, paquetes, proveedores OAuth e infraestructura cloud.
VRP / MSRC / HackerOne / direct disclosure
Reportes en A2A y gemini-cli, más una ruta confirmada de ejecución remota de código en ax.
PRODUCTOS & OPEN SOURCE / 03
Productos y herramientas open source para controlar autoridad, ejecución y evidencia en sistemas de agentes.
La plataforma de seguridad para trabajo con agentes de IA. Define políticas, gobierna entornos aprobados y verifica qué hicieron realmente los agentes.
02Un motor open source que revisa paquetes, lockfiles, scripts, configuraciones MCP, skills y herramientas antes de otorgar confianza.
03Un workflow local para agentes de coding: alcance, plan, build, review, seguridad, QA y entrega, con evidencia guardada en disco.
04Revisiones estructuradas de sistemas, automatizaciones, servidores MCP y workflows agénticos, con evidencia y próximos pasos claros.
BLOG / 04
Notas sobre protocolos, vulnerabilidades y decisiones de producto, con enlaces a las fuentes.
Sysdig documentó lo que considera la primera operación de ransomware agéntico. La cadena de ataque era conocida; el loop adaptativo y la ventana de respuesta no.
03Los agentes en producción suelen operar con aprobación, supervisión o guardrails. Cada paso que los aleja de la persona cambia los requisitos de identidad, política, evidencia y recuperación.
04El release candidate elimina las sesiones del protocolo y facilita el escalado. También deja la integridad del estado, la autorización y los controles de recursos en cada implementación.
05A2A v1.0 formalizó las Agent Cards firmadas, MCP estabilizó Enterprise-Managed Authorization y prototipos de investigación exploraron tokens acotados a la tarea. Un balance de lo disponible, lo propuesto y lo que todavía falta.
06La iniciativa de Linux Foundation puso a MCP bajo gobernanza abierta y abrió su primer programa de ambassadors. Qué significa para la infraestructura y la seguridad de agentes.
07El desafío real no es el modelo de la semana, sino cómo gestionamos la energía y el tiempo en una realidad que nunca descansa.
08De Átomos para la Paz a los controles de exportación de modelos de frontera: por qué la soberanía se decide en la infraestructura.
09MCP está moviendo el contexto de autorización desde la conexión hacia cada request. La dirección es clara; la especificación stateless 2026-07-28 todavía es una release candidate.
10SEP-2640 propone descubrir skills mediante recursos MCP. La mecánica es prometedora; la procedencia, el pinning, la revisión y la precedencia de instrucciones siguen siendo preguntas abiertas de confianza.
11Cada servidor que llama un agente es una decisión implícita de confianza. Cómo volverla explícita y encontrar los puntos ciegos que quedan.
12Un prototipo que coloca controles determinísticos de seguridad delante de los pagos que un agente de IA intenta ejecutar.
13El análisis estático termina en el deploy. Qué hace falta para limitar el comportamiento de agentes en producción.
14La decisión más importante de un founder técnico es qué no lanzar. La seguridad agéntica no puede esperar al incidente.
15La brecha de identidad de los agentes, el problema de delegación y las cinco capas necesarias para cerrarla.
16Hallazgos del monitoreo del ecosistema agéntico en los principales registros: permisos, procedencia y drift.
CREDENCIALES EXTERNAS / 05
Validación de Anthropic para liderar implementaciones de Claude Code en organizaciones, desde la definición y la arquitectura hasta el despliegue, la seguridad, la gobernanza y la adopción.
Gustavo Aragón cuenta con acceso individual aprobado a OpenAI Daybreak Blue para investigación defensiva autorizada. Este acceso respalda su trabajo de investigación y desarrollo en Oktsec.
SOBRE MÍ / 06
La ciberseguridad fue una de las primeras disciplinas en las que trabajé. Después amplié ese recorrido hacia producto, fintech e infraestructura regulada, sin dejar la seguridad atrás. Hoy esos caminos convergen en Oktsec.
CONTACTO
Escribime por Oktsec, seguridad de agentes de IA, evaluaciones técnicas, advisory o charlas. Trabajo con pocos equipos, cuando el problema es concreto y el trabajo puede ser útil.
O ESCRIBIR POR EMAILgus@oktsec.com