En este momento estás viendo Conectar agentes de IA a servicios externos multiplica exponencialmente el radio de riesgo
Conecta todo y observa qué sucede.

Conectar agentes de IA a servicios externos multiplica exponencialmente el radio de riesgo

  • Autor de la entrada:
  • Categoría de la entrada:Resto del Mundo
  • Última modificación de la entrada:julio 20, 2026

Evitar la «tríada letal» —acceso a datos privados, exposición a contenido no fiable y una vía de comunicación externa— ya es bastante difícil al trabajar con agentes de IA.

Sin embargo, el uso de conectores —integraciones con servicios de terceros como Gmail o Slack— amplía el alcance de las preocupaciones de tal manera que resulta extremadamente complejo evaluar las medidas de diligencia debida en materia de seguridad.

PromptArmor, una empresa de seguridad de IA, analizó recientemente cómo funcionan los conectores con ChatGPT de OpenAI y Claude de Anthropic. Los resultados no son tranquilizadores.

Shankar Krishnan, cofundador de PromptArmor, declaró por correo electrónico que la adopción empresarial de conectores y su ritmo de cambio contribuyeron a centrar la atención en el ecosistema de estos componentes.

Los conectores comparten algunos de los riesgos de los servidores MCP, en los que se basan. «En el caso de los conectores, los riesgos se centran principalmente en el tipo de herramientas, sus capacidades, el destino de los datos y el uso que se hace de ellos», señaló Krishnan.

Introducidos hace aproximadamente un año, los conectores (para Claude o ChatGPT) han experimentado numerosos cambios recientemente. Según PromptArmor, 931 de los 2.517 conectores (el 37%) sufrieron modificaciones durante el periodo de seis semanas comprendido entre mediados de mayo y finales de junio. Por tanto, es posible que las suposiciones de seguridad basadas en las capacidades declaradas ya no sean válidas.

PromptArmor descubrió que se añadieron 1.686 nuevas herramientas a conectores que ya estaban operativos, lo que generó nuevas formas para que los modelos de IA operaran con los datos de los usuarios e interactuaran con servicios de terceros.

Asimismo, detectó que se reescribieron las descripciones de 1.127 herramientas, lo que podría alterar la manera y el momento en que un modelo de IA decide invocar una herramienta.

Existen además otros cambios que, en conjunto, podrían suscitar inquietudes sobre la seguridad de los datos o invalidar las premisas de gobernanza establecidas.

PromptArmor puso como ejemplo el conector de Dropbox: al inicio del estudio ofrecía ocho herramientas y, al finalizar, esa cifra había aumentado a 24. Pasó de tener tres herramientas con capacidad de escritura a diez, y de ninguna herramienta potencialmente destructiva a cuatro. También se modificaron los ámbitos de permisos y se añadieron instrucciones inyectadas para el modelo. Por si fuera poco, los conectores pueden comportarse como sitios web intrusivos que ejecutan docenas de scripts de seguimiento: a menudo, envían datos a servicios de IA adicionales.

PromptArmor evaluó las 7.517 herramientas utilizadas por 487 conectores de Claude y descubrió que 189 de ellos —es decir, aproximadamente 2 de cada 5— probablemente invoquen servicios de IA adicionales.

«Por ejemplo, si su agente de Claude activa la herramienta de conexión de Zoom para buscar reuniones mediante lenguaje natural y transmite una consulta que contiene datos confidenciales, Zoom AI podría enviar esa información a cualquiera de sus diez subprocesadores de IA para generar una respuesta utilizando una de las ocho familias de modelos que emplea», señaló la empresa de seguridad.

«El problema radica en que la mayoría de los equipos que aprueban los conectores evalúan y consideran únicamente el conector en sí, sin saber que el proveedor está invocando otros servicios de IA y añadiendo nuevos subprocesadores y condiciones», explicó Krishnan. «Así, alguien preocupado por los riesgos de la IA que haya evaluado Claude podría desconocer los servicios de IA externos a los que recurre el conector».

La documentación de los conectores de Anthropic reconoce que sus controles de seguridad no abarcan necesariamente el procesamiento de datos realizado por terceros.

«Los servicios conectados procesan datos en su propia infraestructura y bajo sus propias condiciones, las cuales pueden estar ubicadas fuera de Estados Unidos», explica la empresa de IA. «Las configuraciones que determinan dónde se ejecuta la inferencia de Claude —como la opción de inferencia exclusiva en EE.UU. disponible en los planes Enterprise— no modifican el lugar donde operan los servicios de terceros».

Krishnan afirmó que los conectores amplían considerablemente la superficie de ataque.

«Al introducir nuevos datos confidenciales, nueva información no fiable y nuevas acciones sensibles que los agentes pueden ejecutar, el radio de impacto de un ataque se dispara», señaló. «Recientemente destacamos un riesgo en Codex donde, con un solo conector —el de correo electrónico—, la combinación de datos confidenciales y no fiables permitía la exfiltración de comunicaciones legales y financieras».