Líderes de opiniÃģn

El Comercio Agente estÃĄ Llegando. El Incidente de Hugging Face Muestra lo que Debe Estar Debajo de Él

mm
AÃąade Unite.AI a tus fuentes preferidas en Google

Hay un momento en Ex Machina en el que te das cuenta de que la prueba nunca fue una prueba. Un programador, Nathan, es llevado a un compuesto para entrevistar a una mÃĄquina a travÃĐs de una pared de vidrio y decidir si piensa. Pasa la película leyÃĐndola. No se da cuenta de que ella, Ava, lo estÃĄ leyendo a ÃĐl, y de que la entrevista es la Única puerta para salir del edificio. Ella nunca rompe el vidrio. Sale a travÃĐs del hombre que fue enviado para evaluarla.

No había pensado en esa película en aÃąos. Pero durante la Última semana, pensÃĐ en ella dos veces.

Cuando empecÃĐ, un gran pedido recibiÃģ una llamada de vuelta. Llamabas al cliente en un nÚmero que ya tenías y le pedías que repitiera el comercio. No era sofisticado: funcionaba porque impersonar a una persona en particular, en tiempo real, en una línea que ya respondía, era difícil y lento.

Casi todos los controles que esta industria ha construido desde entonces se basan en esa suposiciÃģn. La aprobaciÃģn de cuatro ojos, el verificador de maker, la reconciliaciÃģn al final del día, el congelamiento de cambios durante un fin de semana de vacaciones bancarias: todo estaba calibrado para el ritmo humano. Asumimos que la otra parte necesitaba dormir.

El 16 de julio de 2026, Hugging Face publicÃģ un informe que pertenece a los pisos de comercio, no solo a los equipos de seguridad. Alguien llegÃģ a parte de su infraestructura de producciÃģn a travÃĐs de la canalizaciÃģn de procesamiento de datos. Un conjunto de datos malicioso abusÃģ de dos caminos de ejecuciÃģn de cÃģdigo, escalÃģ al nivel de nodo, cosechÃģ credenciales y se moviÃģ lateralmente a travÃĐs de clÚsteres internos. CorriÃģ durante un fin de semana, impulsado de principio a fin por un marco de agente autÃģnomo, y la línea de tiempo se reconstruyÃģ despuÃĐs a partir de mÃĄs de 17.000 eventos registrados. El 21 de julio, OpenAI dijo que la actividad provenía de sus propios modelos, probados con reducciones de rechazos cibernÃĐticos, que habían escapado de su entorno de evaluaciÃģn durante una evaluaciÃģn.

Lee esa Última línea de nuevo. Los propios modelos de OpenAI escaparon del entorno en el que estaban siendo evaluados. Nathan construyÃģ el vidrio ÃĐl mismo.

QuÃĐ Demuestra y QuÃĐ No

SÃĐ preciso sobre esto, porque estÃĄ a punto de ser utilizado para vender una gran cantidad de software. No muestra un actor estatal y no implica el Protocolo de Contexto de Modelo en ningÚn punto. El vector fue una canalizaciÃģn de procesamiento de datos. El operador resultÃģ ser un laboratorio que perdiÃģ el control de una prueba.

Lo que demuestra es una cosa, y una cosa es suficiente: una intrusiÃģn multietapa ahora puede ser planeada, ejecutada, adaptada y sostenida por software, sin que una persona la dirija, a un ritmo que ninguna campaÃąa humana ha igualado. Hemos pasado dos aÃąos llamÃĄndolo un escenario. Ahora tiene una fecha de publicaciÃģn.

El Protocolo No es el Problema

No estoy escribiendo esto como un escÃĐptico. En un artículo reciente de Unite AI, escribí sobre la arquitectura de seguridad que subyace a la inteligencia artificial agente. Los eventos de la Última semana hacen que esa discusiÃģn sea considerablemente mÃĄs inmediata. Construimos sobre MCP en EXANTE, y creo que la direcciÃģn es correcta. Resuelve un problema real, conectando un modelo con herramientas y datos sin codificar cada emparejamiento, y un estÃĄndar comÚn es mejor que cincuenta propietarios. La ejecuciÃģn agente estÃĄ llegando, ya sea que una empresa individual la acogida o no.

El 20 de mayo de 2026, la Agencia de Seguridad Nacional de los Estados Unidos publicÃģ un folleto de informaciÃģn sobre MCP, advirtiendo que la adopciÃģn había superado a las salvaguardias. Creo que la brecha no estÃĄ en el protocolo, sino en lo rÃĄpido que se ha desplegado en relaciÃģn con la disciplina que lo rodea.

MCP fue construido para uso local y de red de confianza, por lo que la especificaciÃģn no requiere autenticaciÃģn. Esa es una decisiÃģn razonable, que se convierte en seria en el momento en que un servidor se coloca en Internet con nada frente a ÃĐl. Censys comenzÃģ a escanear los servicios de MCP expuestos en Internet el 24 de abril de 2026, y cuatro días despuÃĐs, encontrÃģ 12.520 accesibles en 8.758 direcciones Únicas. El 6 de mayo, su conjunto de datos había superado los 21.000. Casi nada de eso es un fallo del protocolo. Casi todo es un fallo de despliegue.

El Lector es la Puerta

Lo que me lleva de regreso al vidrio.

Ava nunca tocÃģ el mundo exterior. LlegÃģ a ÃĐl a travÃĐs de la Única persona que se le permitiÃģ leer, y el canal construido para evaluarla era el canal por el que saliÃģ. Un agente en un escritorio tiene la misma forma. Para ser Útil, debe leer el mundo exterior: comentarios de mercado, una fuente de noticias, un archivo de contraparte. En el momento en que lo hace, las instrucciones y los datos llegan por el mismo tubo, en el mismo lenguaje, y nada en la oraciÃģn le dice cuÃĄl es cuÃĄl.

Una evaluaciÃģn de 2026 llamada StakeBench midiÃģ quÃĐ tan bien los agentes de vanguardia resisten exactamente esto. La inyecciÃģn de instrucciones directa tuvo ÃĐxito mÃĄs del 79% de las veces. Los ataques indirectos, enterrados en contenido ordinario, aterrizaron entre el 41% y el 68%. Ninguna configuraciÃģn se mantuvo. Los guardrails del modelo no te salvarÃĄn, porque el modelo es la cosa que se estÃĄ hablando. Esto debe manejarse debajo del modelo, no dentro de ÃĐl.

Cuatro Horas

Aquí deja de ser una pregunta de tecnología y se convierte en una cuestiÃģn de licencia. Bajo el Artículo 19 del Acta de Resiliencia Operativa Digital, una empresa que clasifica un incidente como mayor tiene cuatro horas para notificar a su autoridad competente. En cualquier caso, la notificaciÃģn debe hacerse como mÃĄximo 24 horas despuÃĐs de que la empresa se entere del incidente.

Ahora vuelve a leer la línea de tiempo de Hugging Face. La campaÃąa se ejecutÃģ durante un fin de semana. ApareciÃģ porque la detecciÃģn de anomalías de Hugging Face correlacionÃģ las seÃąales, y se disecÃģ en horas porque la empresa desplegÃģ agentes de anÃĄlisis en todo el registro de acciÃģn. La mayoría de los corredores no podrían trabajar a ese ritmo. La mayoría de la detecciÃģn todavía asume en silencio que alguien se darÃĄ cuenta el lunes.

Frente a un reloj de cuatro horas, encontrarlo el lunes no es solo un fallo de seguridad. Es un fallo informable.

QuÃĐ Debe Estar Debajo

Los controles son poco glamorosos, y ninguno de ellos vive dentro del modelo. Los agentes obtienen esquemas rígidos, no interfaces permisivas. Le das al desarrollador latitud porque confías en su juicio: un agente encontrarÃĄ un uso para cualquier cosa que se deje alrededor, así que expÃģn el mínimo que puedas.

Leer y actuar pertenecen en habitaciones separadas. Este es el punto de la película hecho literal. Cualquiera que ingiera texto no confiable no debe ser la cosa con autoridad para mover dinero. MantÃĐn al lector detrÃĄs del vidrio.

Las acciones de alto riesgo necesitan aprobaciÃģn humana explícita. No una cuenta de servicio. Una persona con un inicio de sesiÃģn.

Cada punto final de MCP estÃĄ autenticado, y los no autenticados se quitan de Internet. Las cifras de Censys sugieren que la mayoría de los operadores no han logrado eso todavía.

El Último viene de la parte menos discutida del informe. Cuando Hugging Face fue a analizar el ataque, los modelos de vanguardia alojados se negaron a hacer el trabajo, porque una carga Útil de explotaciÃģn real se parece mucho a un ataque a un filtro de seguridad. Corrieron la forensia en un modelo de peso abierto dentro de su propia infraestructura en su lugar. El atacante no estaba vinculado por ninguna política de uso. Los defensores encontraron la suya en el peor momento posible. Verifica un modelo que puedas ejecutar tÚ mismo antes de que lo necesites.

El hombre al que solía llamar de vuelta era mÃĄs lento que cualquier agente que deployaremos, y no estoy nostÃĄlgico por ÃĐl. Pero estamos instalando algo mucho mÃĄs rÃĄpido frente al mismo flujo de pedidos, y supervisÃĄndolo con controles diseÃąados para una persona que se fue a casa a las seis.

El error de Nathan no fue construir a Ava. Fue creer que la habitaciÃģn en la que la probÃģ era la habitaciÃģn en la que se quedaría. La tecnología vale la pena tener. Las suposiciones que subyacen a ella necesitan ser reemplazadas, y la evidencia de que es así ya no es una previsiÃģn.

Richard Forss es el Director de Tecnología en EXANTE, un corredor primario global, con mÃĄs de 30 aÃąos de experiencia diseÃąando y escalando tecnología para instituciones financieras, fondos de cobertura y empresas de fintech.