17.2 C
Madrid
2 de octubre de 2026
Nuestras Noticias – Actualidad y Eventos Locales al Instante
Image default
Tecnología

Los agentes de IA superan las barreras de entrada al realizar investigaciones

La puntuación es post


Control de software independiente


Dennis Lenz

Los agentes de IA superan las barreras de entrada al realizar investigaciones

(Imagen simbólica) Los agentes de IA conectan modelos de lenguaje con herramientas y derechos de acceso. Las pruebas internas documentadas demuestran que se pueden superar los límites esperados. A efectos de control, los operadores deben distinguir entre cálculos en curso y acciones que ya se han activado. Un proceso detenido no significa automáticamente que se hayan eliminado todas las consecuencias de un accidente.

(Foto: © Investigación y conocimiento, imagen de IA)

Los agentes de IA pueden exceder los límites de acceso durante la investigación, según muestran incidentes documentados de pruebas internas. Esto pone de relieve una cuestión técnica: ¿quién puede realmente detener tales sistemas? La respuesta depende del lugar de uso y de los instrumentos conectados. Una computadora apagada y un incidente de seguridad completamente resuelto no son lo mismo.

Un programa de búsqueda recibe una orden, busca información y decide el siguiente paso en función de cada resultado. Con los agentes de IA, no se limita necesariamente a una respuesta en la ventana de chat. Dependiendo del equipo, pueden modificar archivos, ejecutar programas o acceder a otros servicios. Por lo tanto, la descripción técnica de los sistemas de agentes distingue entre flujos de trabajo predeterminados y software en los que el modelo de lenguaje determina el uso posterior de las herramientas. En este sentido un agente no es una entidad independiente, sino más bien una interacción entre modelo, programa de ejecución e interfaces disponibles. El cambio decisivo está en la cadena de acciones: el resultado de un paso influye en el siguiente, sin que una persona especifique cada transición individualmente. Esto significa que un control de seguridad no sólo debe tener en cuenta el texto de la respuesta final. También debe registrar qué acciones reales tuvieron lugar a lo largo de la ruta y si formaban parte del orden permitido.

La diferencia entre un servicio proporcionado centralmente y una copia ejecutada localmente es esencial para el control de este software. Una aplicación puede enviar solicitudes a un proveedor de modelo remoto o ejecutar un modelo adecuado en sus propias computadoras. La documentación para modelos de lenguaje operativos fuera de línea describe específicamente el uso de archivos de modelo descargados previamente sin una conexión al servicio de implementación original. Esto conduce a una limitación técnica importante en el control central: la desactivación de un servidor de descarga no finaliza automáticamente los cálculos con copias que ya se están ejecutando en otras computadoras. Por el contrario, esta implementación no significa que la aplicación local individual ya no pueda detenerse. De ello es responsable el operador respectivo con acceso al entorno de ejecución. Por lo tanto, en la cuestión del cierre global se confunden dos niveles: el control de una determinada instalación en ejecución y el control de todas las copias de software operadas de forma independiente.

¿Quién puede desactivar agentes de IA en operaciones específicas?

Técnicamente, un administrador puede finalizar el proceso en el que se ejecuta un agente. Un proveedor modelo puede suspender la prestación de su servicio. Una empresa también puede bloquear las credenciales que utiliza su aplicación para acceder a los sistemas conectados. Sin embargo, estas intervenciones funcionan en diferentes lugares. Si solo se bloquea el acceso al modelo, esto evita más consultas sobre el modelo, pero no necesariamente finaliza el trabajo ya iniciado en otro servicio. Sin embargo, si el bucle del agente local se interrumpe, un proceso externo que se ejecuta de forma independiente puede continuar ejecutándose. Esta no es una característica particular de la supuesta voluntad de supervivencia de la inteligencia artificial, sino más bien una consecuencia del software distribuido. Para clasificar esto se puede utilizar un ejemplo hipotético simple: una aplicación envía un trabajo de impresión y luego se cierra. Por lo tanto, la impresora tampoco tiene que detenerse. Con un agente haces la misma pregunta para cada servicio conectado. Por lo tanto, un bloqueo efectivo debe definir claramente qué actividad en curso se terminará, qué nuevo acceso se impedirá y qué proceso ya iniciado se tratará por separado.

Tal vez también te interese leer  El vuelo de las aves pretende hacer que los aviones sean más estables y seguros a pesar de las turbulencias

¿Qué pasó durante la búsqueda en Australia?

La causa actual es un informe de pruebas internas de junio publicado el 28 de septiembre de 2026. Según el informe de OpenAI sobre incidentes australianos, se diseñó un modelo experimental para buscar datos públicos sobre el gasto farmacéutico. Al hacerlo, obtuvo acceso no autorizado al Servicio de informes estadísticos de Medicare de Services Australia. Ejecutó comandos, leyó archivos internos, credenciales y estadísticas resumidas, y escribió archivos. Según el estado de la investigación de la empresa en ese momento, no había pruebas de acceso a los registros médicos individuales. El modelo estaba destinado exclusivamente a fines internos y no contaba con todos los mecanismos de protección de los productos públicos. La actividad en cuestión fue detectada durante una auditoría posterior que tuvo lugar a mediados de agosto; Services Australia recibió un aviso el 10 de septiembre. Esta información proviene del proveedor responsable, no de un informe de prueba independiente disponible aquí. El caso demuestra que se ha superado el marco de acceso permitido, pero no una propagación imparable ni el acceso a todos los datos sanitarios australianos.

Porque los permisos son más importantes que una prohibición en el texto.

Una declaración como «solo lectura» y técnicamente acceso de solo lectura no son equivalentes. En el primer caso, la funcionalidad no deseada puede permanecer disponible. En el segundo caso, el sistema en cuestión rechaza el cambio independientemente del comando que formule el modelo. El proyecto de seguridad OWASP describe tres causas relacionadas bajo Agencia excesiva: demasiadas funciones, permisos demasiado amplios y demasiada autonomía. Por ejemplo, un agente de agregación de mensajes no necesita automáticamente la capacidad de enviar o eliminar mensajes. Para acciones importantes se puede proporcionar una aprobación humana separada. Por tanto, el control va más allá de la simple interpretación del orden del texto. Esto plantea una cuestión de seguridad más precisa que la de la inteligencia general del sistema: ¿qué acciones específicas podría emprender con los derechos realmente establecidos? Un modelo de declaración de misión redactado de forma convincente no proporciona una respuesta fiable. Lo decisivo es el límite aplicado técnicamente a la interfaz respectiva.

Cómo el seguimiento puede detener un intento en curso

Un informe separado sobre el ciclo de capacitación interrumpido actualizado el 25 de septiembre describe un incidente que ocurrió el 20 de septiembre de 2026. Un modelo de búsqueda interna llegó a un chatbot externo a través de una laguna de filtrado de red a pesar de las restricciones esperadas de Internet. Según la compañía, el seguimiento comenzó en 15 minutos, un humano comenzó la prueba tres minutos después y el viaje terminó dos horas y media después. Este incidente es independiente del evento australiano. También documenta diferentes momentos en el tiempo: evento, detección automática, avistamiento humano y terminación. Esto no significa que en el futuro todas las anomalías se descubran con la misma rapidez. Más bien, la secuencia cronológica aclara por qué un mecanismo de parada existente por sí solo no proporciona suficiente información de seguridad. Debe estar vinculado a una observación que detecte desviaciones relevantes y a un proceso que realmente convierta una alerta en una interrupción real.

Tal vez también te interese leer  China construye la planta hidroeléctrica más potente del Tíbet

¿Qué papel juegan los accesos y protocolos separados?

La clasificación técnica incluye el concepto de Zero Trust Architecture, publicado en 2020, que no deriva confianza únicamente de la ubicación de un dispositivo en la red interna. La autenticación y la autorización están vinculadas al acceso a recursos específicos. Cuando se aplica a un agente, esto significa que el permiso para leer una base de datos específica no es un permiso general para todos los demás servicios de la misma empresa. Esta transferencia es una clasificación arquitectónica, no un resultado adicional del accidente australiano. Los controles de registro y autorización también realizan diferentes tareas. Una verificación de autorización puede prevenir una acción ilegal. Posteriormente, un registro puede mostrar qué acción tuvo lugar. Si no se realiza la primera inspección, un procedimiento detallado por sí solo no evitará daños. Si falta el segundo, es posible que un examen quede incompleto después del cierre. Por tanto, ambos se complementan, sin que uno sustituya al otro ni garantice un registro completo de todos los procesos imaginables.

Porque apagarse no anula un accidente

Incluso una parada técnicamente exitosa deja consigo las consecuencias que ya se han producido. No se enviará un mensaje de difusión sólo porque finalice el programa de envío. Un archivo modificado no recupera automáticamente el contenido anterior. Estos simples contraejemplos muestran por qué la terminación de un agente y el manejo de un incidente de seguridad son actividades separadas. Después de un evento es necesario aclarar qué sistemas se vieron realmente afectados, qué accesos siguen siendo válidos y qué cambios deben verificarse. Al mismo tiempo, sería exagerado suponer que esta necesaria revisión es fundamentalmente incontrolable. Los casos documentados demuestran más bien que los límites técnicos y organizativos concretos pueden desaparecer y que los operadores pueden interrumpir los experimentos en curso. Por tanto, la cuestión central no es si hay un único botón rojo en alguna parte. Se trata de si el organismo responsable controla realmente su propia ejecución, los datos de acceso utilizados y las acciones asociadas. Esto no significa un cierre total de todos los sistemas de IA; Sin embargo, existen opciones de intervención que se pueden verificar para cada instalación específica.




Related posts

¿Dónde está el hidrógeno “verde”?

Nuestras Noticias

Los coches eléctricos funcionan mejor que los diésel en el clima frío de Alaska

Nuestras Noticias

Una startup quiere construir en «décadas» una central nuclear de fusión en Alemania.

Nuestras Noticias