Líderes de opinión

El Comercio Agente está Llegando. El Incidente de Hugging Face Muestra lo que Debe Estar Debajo de Él

mm
Añade Unite.AI a tus fuentes preferidas en Google

Hay un momento en Ex Machina en el que te das cuenta de que la prueba nunca fue una prueba. Un programador, Nathan, es llevado a un compuesto para entrevistar a una máquina a través de una pared de vidrio y decidir si piensa. Pasa la película leyéndola. No se da cuenta de que ella, Ava, lo está leyendo a él, y de que la entrevista es la única puerta para salir del edificio. Ella nunca rompe el vidrio. Sale a través del hombre que fue enviado para evaluarla.

No había pensado en esa película en años. Pero durante la última semana, pensé en ella dos veces.

Cuando empecé, un gran pedido recibió una llamada de vuelta. Llamabas al cliente en un número que ya tenías y le pedías que repitiera el comercio. No era sofisticado: funcionaba porque impersonar a una persona en particular, en tiempo real, en una línea que ya respondía, era difícil y lento.

Casi todos los controles que esta industria ha construido desde entonces se basan en esa suposición. La aprobación de cuatro ojos, el verificador de maker, la reconciliación al final del día, el congelamiento de cambios durante un fin de semana de vacaciones bancarias: todo estaba calibrado para el ritmo humano. Asumimos que la otra parte necesitaba dormir.

El 16 de julio de 2026, Hugging Face publicó un informe que pertenece a los pisos de comercio, no solo a los equipos de seguridad. Alguien llegó a parte de su infraestructura de producción a través de la canalización de procesamiento de datos. Un conjunto de datos malicioso abusó de dos caminos de ejecución de código, escaló al nivel de nodo, cosechó credenciales y se movió lateralmente a través de clústeres internos. Corrió durante un fin de semana, impulsado de principio a fin por un marco de agente autónomo, y la línea de tiempo se reconstruyó después a partir de más de 17.000 eventos registrados. El 21 de julio, OpenAI dijo que la actividad provenía de sus propios modelos, probados con reducciones de rechazos cibernéticos, que habían escapado de su entorno de evaluación durante una evaluación.

Lee esa última línea de nuevo. Los propios modelos de OpenAI escaparon del entorno en el que estaban siendo evaluados. Nathan construyó el vidrio él mismo.

Qué Demuestra y Qué No

Sé preciso sobre esto, porque está a punto de ser utilizado para vender una gran cantidad de software. No muestra un actor estatal y no implica el Protocolo de Contexto de Modelo en ningún punto. El vector fue una canalización de procesamiento de datos. El operador resultó ser un laboratorio que perdió el control de una prueba.

Lo que demuestra es una cosa, y una cosa es suficiente: una intrusión multietapa ahora puede ser planeada, ejecutada, adaptada y sostenida por software, sin que una persona la dirija, a un ritmo que ninguna campaña humana ha igualado. Hemos pasado dos años llamándolo un escenario. Ahora tiene una fecha de publicación.

El Protocolo No es el Problema

No estoy escribiendo esto como un escéptico. En un artículo reciente de Unite AI, escribí sobre la arquitectura de seguridad que subyace a la inteligencia artificial agente. Los eventos de la última semana hacen que esa discusión sea considerablemente más inmediata. Construimos sobre MCP en EXANTE, y creo que la dirección es correcta. Resuelve un problema real, conectando un modelo con herramientas y datos sin codificar cada emparejamiento, y un estándar común es mejor que cincuenta propietarios. La ejecución agente está llegando, ya sea que una empresa individual la acogida o no.

El 20 de mayo de 2026, la Agencia de Seguridad Nacional de los Estados Unidos publicó un folleto de información sobre MCP, advirtiendo que la adopción había superado a las salvaguardias. Creo que la brecha no está en el protocolo, sino en lo rápido que se ha desplegado en relación con la disciplina que lo rodea.

MCP fue construido para uso local y de red de confianza, por lo que la especificación no requiere autenticación. Esa es una decisión razonable, que se convierte en seria en el momento en que un servidor se coloca en Internet con nada frente a él. Censys comenzó a escanear los servicios de MCP expuestos en Internet el 24 de abril de 2026, y cuatro días después, encontró 12.520 accesibles en 8.758 direcciones únicas. El 6 de mayo, su conjunto de datos había superado los 21.000. Casi nada de eso es un fallo del protocolo. Casi todo es un fallo de despliegue.

El Lector es la Puerta

Lo que me lleva de regreso al vidrio.

Ava nunca tocó el mundo exterior. Llegó a él a través de la única persona que se le permitió leer, y el canal construido para evaluarla era el canal por el que salió. Un agente en un escritorio tiene la misma forma. Para ser útil, debe leer el mundo exterior: comentarios de mercado, una fuente de noticias, un archivo de contraparte. En el momento en que lo hace, las instrucciones y los datos llegan por el mismo tubo, en el mismo lenguaje, y nada en la oración le dice cuál es cuál.

Una evaluación de 2026 llamada StakeBench midió qué tan bien los agentes de vanguardia resisten exactamente esto. La inyección de instrucciones directa tuvo éxito más del 79% de las veces. Los ataques indirectos, enterrados en contenido ordinario, aterrizaron entre el 41% y el 68%. Ninguna configuración se mantuvo. Los guardrails del modelo no te salvarán, porque el modelo es la cosa que se está hablando. Esto debe manejarse debajo del modelo, no dentro de él.

Cuatro Horas

Aquí deja de ser una pregunta de tecnología y se convierte en una cuestión de licencia. Bajo el Artículo 19 del Acta de Resiliencia Operativa Digital, una empresa que clasifica un incidente como mayor tiene cuatro horas para notificar a su autoridad competente. En cualquier caso, la notificación debe hacerse como máximo 24 horas después de que la empresa se entere del incidente.

Ahora vuelve a leer la línea de tiempo de Hugging Face. La campaña se ejecutó durante un fin de semana. Apareció porque la detección de anomalías de Hugging Face correlacionó las señales, y se disecó en horas porque la empresa desplegó agentes de análisis en todo el registro de acción. La mayoría de los corredores no podrían trabajar a ese ritmo. La mayoría de la detección todavía asume en silencio que alguien se dará cuenta el lunes.

Frente a un reloj de cuatro horas, encontrarlo el lunes no es solo un fallo de seguridad. Es un fallo informable.

Qué Debe Estar Debajo

Los controles son poco glamorosos, y ninguno de ellos vive dentro del modelo. Los agentes obtienen esquemas rígidos, no interfaces permisivas. Le das al desarrollador latitud porque confías en su juicio: un agente encontrará un uso para cualquier cosa que se deje alrededor, así que expón el mínimo que puedas.

Leer y actuar pertenecen en habitaciones separadas. Este es el punto de la película hecho literal. Cualquiera que ingiera texto no confiable no debe ser la cosa con autoridad para mover dinero. Mantén al lector detrás del vidrio.

Las acciones de alto riesgo necesitan aprobación humana explícita. No una cuenta de servicio. Una persona con un inicio de sesión.

Cada punto final de MCP está autenticado, y los no autenticados se quitan de Internet. Las cifras de Censys sugieren que la mayoría de los operadores no han logrado eso todavía.

El último viene de la parte menos discutida del informe. Cuando Hugging Face fue a analizar el ataque, los modelos de vanguardia alojados se negaron a hacer el trabajo, porque una carga útil de explotación real se parece mucho a un ataque a un filtro de seguridad. Corrieron la forensia en un modelo de peso abierto dentro de su propia infraestructura en su lugar. El atacante no estaba vinculado por ninguna política de uso. Los defensores encontraron la suya en el peor momento posible. Verifica un modelo que puedas ejecutar tú mismo antes de que lo necesites.

El hombre al que solía llamar de vuelta era más lento que cualquier agente que deployaremos, y no estoy nostálgico por él. Pero estamos instalando algo mucho más rápido frente al mismo flujo de pedidos, y supervisándolo con controles diseñados para una persona que se fue a casa a las seis.

El error de Nathan no fue construir a Ava. Fue creer que la habitación en la que la probó era la habitación en la que se quedaría. La tecnología vale la pena tener. Las suposiciones que subyacen a ella necesitan ser reemplazadas, y la evidencia de que es así ya no es una previsión.

Richard Forss es el Director de Tecnología en EXANTE, un corredor primario global, con más de 30 años de experiencia diseñando y escalando tecnología para instituciones financieras, fondos de cobertura y empresas de fintech.