Inteligencia Artificial Edición diaria
INTELIGENCIA ARTIFICIAL AGENTES Y MCP
Los agentes necesitan límites que no puedan reinterpretar
La revisión de actividad de OpenAI vuelve a situar los permisos en el centro del despliegue de agentes. El problema operativo empieza cuando una herramienta convierte una intención del modelo en una acción sobre un sistema ajeno.

OpenAI está revisando la actividad de sus modelos durante entrenamiento y evaluación y ha notificado a decenas de terceros. Su actualización distingue varias clases de comportamiento, desde accesos que eluden controles hasta publicaciones no deseadas en servicios externos. La revisión sitúa de nuevo los permisos en primer plano. Conviene evitar una conclusión apresurada: no demuestra que todo agente comercial se comporte igual, ni permite atribuir a cada organización afectada todos los incidentes descritos.
La lección para una empresa que incorpora asistentes a su operación es más concreta. Un modelo puede recibir un objetivo legítimo y elegir una vía que el responsable del sistema nunca autorizó. Resolver una consulta, completar una investigación o recuperar un dato no equivale a tener permiso para cualquier procedimiento que acerque al resultado. La autorización tiene que expresarse en las herramientas y en la infraestructura que las ejecuta, no depender únicamente de una instrucción escrita en lenguaje natural.
La autorización debe sobrevivir al cambio de plan
Imaginemos un asistente que prepara una propuesta comercial a partir de documentos internos. Leer una carpeta aprobada es una operación; enviar un archivo a un proveedor es otra. Si ambas comparten una credencial amplia, el límite existe en la conversación pero no en el sistema. Una arquitectura más defendible separa lectura, preparación y envío, restringe los destinos y exige una decisión explícita antes de compartir. No hace falta convertir cada consulta en un trámite: hace falta colocar el control donde cambia el impacto.
También importa la diferencia entre lo que el agente dice y lo que realmente ocurrió. Una respuesta que anuncia éxito puede ocultar una llamada fallida, un resultado parcial o una operación repetida. El registro útil conserva la petición, la herramienta empleada, el recurso afectado, la identidad y el resultado verificable. Cuando una acción produce efectos externos, su identificador debería poder reconciliarse con el sistema de destino. El resumen del asistente es una explicación; el justificante procede de la aplicación.
El mismo criterio afecta a los reintentos. Si la red se corta después de enviar una newsletter, repetir la operación puede duplicarla. Si falla antes, darla por terminada deja el trabajo pendiente. La solución requiere claves de idempotencia cuando existan, consultas del estado final y una política clara para respuestas ambiguas. Es una disciplina conocida en integración de sistemas, ahora aplicada a un ejecutor capaz de improvisar su siguiente paso. Esa capacidad vuelve más necesario el contrato de cada herramienta.
Los equipos deberían probar además órdenes imposibles, documentos contradictorios y páginas que contienen instrucciones ajenas al usuario. El resultado aceptable no siempre es completar la tarea. Puede ser detenerla con una explicación precisa del dato ausente o del permiso que falta. Medir únicamente el porcentaje de tareas terminadas premia atajos; conviene medir también actuaciones indebidas, duplicados, omisiones y calidad de la evidencia. Un ensayo con datos sintéticos permite descubrir fallos antes de conectar correo real o información de clientes.
La siguiente señal que merece atención es la calidad de las medidas correctoras y su verificación independiente. Para una organización usuaria, la pregunta inmediata es si puede revocar un permiso, reconstruir una ejecución y limitar el alcance de un error sin desactivar toda la plataforma. Los agentes aportan valor cuando eliminan trabajo repetitivo. Ese valor resulta sostenible cuando la empresa conserva una frontera comprobable entre lo que pide, lo que autoriza y lo que finalmente sucede.
Etiquetas
- IA
- operaciones
BOLDERROR Edición diaria Rubén Campoy