El problema con el grupo de amigos de los agentes
Lowkey, la forma en que los agentes de IA funcionan ahora mismo es una locura. Las empresas están obsesionadas con crear 'arquitecturas agénticas' donde los modelos de IA hacen de todo, desde analizar datos hasta escribir código. Para que esto funcione, usan algo llamado Model Context Protocol (MCP) para que estos agentes puedan hablar entre sí.
Pero aquí está el plot twist: este protocolo es básicamente la versión de redes 'no preguntes, solo confía'. El investigador independiente Syed Anas Mohiuddin descubrió que esta confianza ciega es un vacío legal de seguridad masivo. Debido a que estos agentes están diseñados para confiar en cualquier instrucción que venga de otro agente, un atacante puede plantar un prompt malicioso en un lugar y este se propaga por todo el sistema como un chisme en la cafetería de la escuela.
Es pura SSRF
Cuando estos agentes no están protegidos por guardrails estrictos, terminan haciendo exactamente lo que se les dice, incluso si eso significa dejar que un atacante entre directo a tu base de datos interna. Esto puede llevar a una falsificación de solicitud del lado del servidor (SSRF), donde tu propio servidor comienza a realizar solicitudes no autorizadas para un atacante.
Douglas McKee, director de inteligencia de vulnerabilidades en Rapid7, explicó el vibe: 'Alguien planta texto en el contenido, un agente lo leerá y luego lo pasará a otro agente como una tarea delegada normal'. Debido a que cada parte de la cadena está haciendo su trabajo correctamente, es lowkey difícil para los equipos de seguridad detectar el problema antes de que sea demasiado tarde.
El desastre del "Protocol Pivoting"
Mohiuddin llama a esto 'protocol pivoting'. Básicamente, un atacante entra por una puerta (como MCP) y luego cambia a otra, como el protocolo Agente-a-Agente (A2A) de Google, para moverse por tu red. Es una misión de varios pasos que deja a los equipos de seguridad intentando alcanzar el ritmo. Google ya tuvo que parchar una vulnerabilidad (calificada con 8 de 10) en su caja de herramientas MCP que permitía a los atacantes enviar solicitudes en su nombre.
Por qué importa
La industria tiene tanta prisa por automatizar todo que básicamente han abandonado el 'zero trust', la idea de que no deberías confiar en ninguna parte de tu red, incluso en lo que está dentro. Real talk: cualquier entrada de un LLM debería ser tratada como un DM aleatorio de un extraño. Hasta que las empresas dejen de asumir que sus amigos de IA siempre dicen la verdad, estos sistemas seguirán abiertos a ser explotados. Los errores pueden ser de IA de nueva generación, pero las soluciones son solo los conceptos básicos de seguridad de la vieja escuela que hemos necesitado durante décadas.






