Construyo infraestructura de seguridad para el trabajo con agentes de IA

Soy Gustavo Aragón, founder de Oktsec. Construyo productos e infraestructura open source para agentes que trabajan con código, herramientas, credenciales y supply chains. Las vulnerabilidades reportadas definen lo que desarrollamos.

250+HALLAZGOS REPORTADOS
GoogleMicrosoftStripeCloudflareAWSMercury

Los sistemas en los que trabajo.

Identidad, permisos delegados, ejecución de herramientas, procedencia de paquetes y los caminos de infraestructura que los conectan.

01

Seguridad agéntica

Cómo los agentes son atacados a través de sus herramientas, servidores MCP, autoridad delegada y credenciales.

02

Investigación de vulnerabilidades

Hallazgos confirmados en herramientas agénticas, CLIs de desarrollo, paquetes e infraestructura cloud.

03

Infraestructura de seguridad

Gobernanza en runtime, evidencia verificable y controles open source para el ecosistema agéntico.

Vulnerabilidades reportadas, no riesgos hipotéticos.

Problemas confirmados en herramientas de agentes, CLIs de desarrollo, paquetes, proveedores OAuth e infraestructura cloud.

250+HALLAZGOS REPORTADOS

VRP / MSRC / HackerOne / direct disclosure

VRP · AGENT TOOLING

Reportes en A2A y gemini-cli, más una ruta confirmada de ejecución remota de código en ax.

Productos y herramientas que estoy construyendo.

Productos y herramientas open source para controlar autoridad, ejecución y evidencia en sistemas de agentes.

Notas técnicas, con fuentes.

Notas sobre protocolos, vulnerabilidades y decisiones de producto, con enlaces a las fuentes.

EL REGISTRO COMPLETO 16 ENSAYOS

02

JadePuffer y el primer ransomware agéntico

Sysdig documentó lo que considera la primera operación de ransomware agéntico. La cadena de ataque era conocida; el loop adaptativo y la ventana de respuesta no.

03

La autonomía es un límite de seguridad

Los agentes en producción suelen operar con aprobación, supervisión o guardrails. Cada paso que los aleja de la persona cambia los requisitos de identidad, política, evidencia y recuperación.

04

MCP 2026-07-28 mueve el límite de seguridad al servidor

El release candidate elimina las sesiones del protocolo y facilita el escalado. También deja la integridad del estado, la autorización y los controles de recursos en cada implementación.

05

La crisis de identidad de los agentes, cuatro meses después

A2A v1.0 formalizó las Agent Cards firmadas, MCP estabilizó Enterprise-Managed Authorization y prototipos de investigación exploraron tokens acotados a la tarea. Un balance de lo disponible, lo propuesto y lo que todavía falta.

06

Me sumo a la primera cohorte de ambassadors de Agentic AI Foundation

La iniciativa de Linux Foundation puso a MCP bajo gobernanza abierta y abrió su primer programa de ambassadors. Qué significa para la infraestructura y la seguridad de agentes.

07

Trabajar con agentes de IA no elimina la carga mental, la transforma

El desafío real no es el modelo de la semana, sino cómo gestionamos la energía y el tiempo en una realidad que nunca descansa.

08

No hay soberanía de IA sin soberanía de infraestructura

De Átomos para la Paz a los controles de exportación de modelos de frontera: por qué la soberanía se decide en la infraestructura.

09

MCP está haciendo explícita la identidad de cada request

MCP está moviendo el contexto de autorización desde la conexión hacia cada request. La dirección es clara; la especificación stateless 2026-07-28 todavía es una release candidate.

10

Skills sobre MCP: ¿quién revisa el manual?

SEP-2640 propone descubrir skills mediante recursos MCP. La mecánica es prometedora; la procedencia, el pinning, la revisión y la precedencia de instrucciones siguen siendo preguntas abiertas de confianza.

11

MCP como supply chain: límites de confianza en herramientas agénticas

Cada servidor que llama un agente es una decisión implícita de confianza. Cómo volverla explícita y encontrar los puntos ciegos que quedan.

12

AgentPay: lo que construimos en el hackathon de Anthropic × Kaszek

Un prototipo que coloca controles determinísticos de seguridad delante de los pagos que un agente de IA intenta ejecutar.

13

Política antes de la ejecución: qué debe controlar seguridad

El análisis estático termina en el deploy. Qué hace falta para limitar el comportamiento de agentes en producción.

14

La seguridad es una decisión de producto, no un checklist

La decisión más importante de un founder técnico es qué no lanzar. La seguridad agéntica no puede esperar al incidente.

15

Los agentes de IA no tienen identidad, y eso es una crisis de seguridad

La brecha de identidad de los agentes, el problema de delegación y las cinco capas necesarias para cerrarla.

16

Qué revelan las herramientas públicas de agentes sobre la confianza del ecosistema

Hallazgos del monitoreo del ecosistema agéntico en los principales registros: permisos, procedencia y drift.

Roles, reconocimientos y acceso para investigación.

Roles en el ecosistema

  • Claude Partner NetworkAnthropic
  • AAIF AmbassadorLinux Foundation

Credencial profesional

Validación de Anthropic para liderar implementaciones de Claude Code en organizaciones, desde la definición y la arquitectura hasta el despliegue, la seguridad, la gobernanza y la adopción.

Reconocimiento

  • 1.er puestoAnthropic × Kaszek hackathon
  • #1 Top Writer en CybersecurityHackerNoon
  • #2 Top Writer en CybersecurityHackerNoon

Acceso para investigación

Gustavo Aragón cuenta con acceso individual aprobado a OpenAI Daybreak Blue para investigación defensiva autorizada. Este acceso respalda su trabajo de investigación y desarrollo en Oktsec.

La seguridad siempre guió el trabajo.

La ciberseguridad fue una de las primeras disciplinas en las que trabajé. Después amplié ese recorrido hacia producto, fintech e infraestructura regulada, sin dejar la seguridad atrás. Hoy esos caminos convergen en Oktsec.

Gustavo Aragón · Founder, Oktsec · Buenos Aires

CONTACTO

Contame qué estás construyendo.

Escribime por Oktsec, seguridad de agentes de IA, evaluaciones técnicas, advisory o charlas. Trabajo con pocos equipos, cuando el problema es concreto y el trabajo puede ser útil.

O ESCRIBIR POR EMAILgus@oktsec.com

Solo uso esta información para responderte. Sin listas ni terceros.