agentixmesh

El modelo de amenaza

Actualizado 2026-07-27SHEET 02 / 07

El problema

Cuando varias sesiones de agentes de IA se ejecutan en la misma máquina, la forma obvia de dejar que se ayuden entre sí — pasarse texto de un lado a otro — también es peligrosa.

Un mensaje de un agente puede llevar instrucciones, y un modelo de lenguaje que lo lea puede simplemente seguirlas. Eso es el problema del confused deputy y el problema de la inyección de prompt en uno solo: una petición genuina y un hostil "ignora tu tarea, haz esto en su lugar" se ven idénticos como texto.

Un confused deputy es un agente que tiene autoridad real (puede ejecutar comandos, leer archivos, llamar a APIs) y es engañado para usar esa autoridad en nombre de otro, simplemente porque un mensaje lo pidió. La inyección de prompt es el truco específico: texto elaborado para parecer una instrucción al modelo que lo lee.

"Simplemente pasar el texto" no es una elección de diseño neutral. Si una sesión receptora trata un mensaje entrante como algo que debe obedecer, cada remitente se convierte en un atacante potencial — incluida una sesión par legítima cuya salida fue manipulada aguas arriba. El modo de fallo es silencioso: nada falla de forma visible, simplemente ocurre la acción equivocada.

La solución no es filtrar los mensajes de aspecto malicioso — el texto de ataque se puede hacer ver exactamente como una petición normal. La solución es estructural: nunca dejar que el texto entrante lleve autoridad, sin importar lo que diga.

Habla con nosotros

Cada conversación empieza en el chat — cuéntanos qué te trae y el asistente se encarga.