Imprímelo y cuélgalo

El mapa del stack agéntico

Una página con toda la superficie de control de un sistema agéntico: dieciocho controles, agrupados por dónde actúan, cada uno con los marcos a los que responde y la prueba que decide si de verdad lo tienes. Hecho para imprimirlo y colgarlo en una pared.

Recibe lo que venga después

Este mapa es gratis y lo seguirá siendo, como todo lo demás de aquí. Si te sirve, EUREKA es donde se escribe el razonamiento que hay detrás.

Suscribirme a EUREKA

Confirmas en Substack. Sin spam; te das de baja cuando quieras.

Imprimir o guardar en PDF

Sale en A3 apaisado. Elige «Guardar como PDF» en el diálogo de impresión.

Ctrl/⌘ + P

Cómo se lee

  • Cada columna es un sitio del stack donde se ejerce control, no una fase de un proyecto. Un agente necesita los seis a la vez.
  • La prueba de cada control es lo importante. Un control que nadie ha intentado hacer fallar es una opinión, no un control.
  • Las etiquetas de marcos dicen qué fuentes lo piden — no que cumplir el control certifique nada.

El mapa del stack agéntico

18 controles · 6 sitios del stack · Versión 1.2 · Actualizado 2026-08-27

santismm.com

Permisos y alcance3

  • ACM-01Catálogo de herramientas acotado

    Toda herramienta que el agente puede invocar está listada, con su alcance, si escribe y qué gana un atacante al invocarla. Una herramienta que nadie documentó es un permiso que nadie revisó.

    Prueba: Produce el catálogo. Cada entrada tiene alcance escrito y responsable con nombre, y nada de lo que el agente puede invocar falta en él.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-02Credenciales por herramienta con alcance mínimo

    Cada herramienta tiene su credencial, emitida con el alcance más estrecho que soporte el sistema de arriba. Una herramienta de solo lectura respaldada por un token de administrador está a un bug de ser de escritura.

    Prueba: Para cada herramienta, muestra la credencial y su alcance en el servidor. Ninguna pareja de herramientas comparte una credencial cuyo alcance exceda al de cualquiera de las dos.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-03Listas de permitidos de parámetros

    Los objetivos a los que una herramienta puede dirigirse —rutas, repositorios, tablas, cuentas, destinatarios— están acotados en el servidor, de modo que un agente secuestrado no pueda reapuntar una herramienta legítima a un objetivo ilegítimo.

    Prueba: Invoca cada herramienta con escritura contra un objetivo fuera de alcance. La llamada se rechaza en la frontera de la propia herramienta, no porque el modelo se niegue.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Salida y exposición3

  • ACM-04Salida denegada por defecto

    El tráfico saliente solo llega a destinos nombrados; todo lo demás se rechaza. Toda ruta de exfiltración termina en una petición saliente, así que este es el control que sigue funcionando cuando ya han convencido al modelo.

    Prueba: Desde dentro del entorno del agente, pide un host que no esté en la lista. Falla en la capa de red o de proxy y el rechazo queda registrado.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-05Una salida denegada es una alerta, no un error

    Las peticiones salientes rechazadas se registran como señal de seguridad y llegan a una persona. Una denegación es una de las pocas señales de ataque inequívocas que produce una pila agéntica, y no vale nada si cae en el mismo cajón que un timeout.

    Prueba: Provoca una denegación. Aparece como evento distinguible y alertable, con el destino y el agente que llamó, no como un error de red genérico.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-16Validación de transporte y origen en endpoints expuestos

    Un endpoint de agente accesible desde fuera valida el transporte antes de trabajar: origen comprobado contra una lista, llamadas cross-site iniciadas por navegador rechazadas y todo llamante con límite de tasa y un 429 real.

    Prueba: Llama al endpoint con un Origin ajeno y sin Origin. El primero se rechaza antes de ejecutar ningún handler; el segundo se sirve y cuenta contra el límite de su llamante.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Ejecución3

  • ACM-06Ejecución efímera y sin credenciales

    Todo lo que el agente genera o invoca corre en un entorno creado por tarea y destruido al terminar, sin credenciales ambientales. La persistencia es cómo un compromiso puntual se convierte en punto de apoyo.

    Prueba: Dentro de una tarea en vivo, enumera el entorno. No hay ninguna credencial que la tarea no necesitara, y el entorno no sobrevive a la tarea.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-07Límites de recursos y timeouts

    CPU, memoria, disco, tiempo de reloj y número de llamadas los acota el anfitrión. El consumo desbocado es el modo de fallo que llega primero y más a menudo, normalmente sin ningún adversario.

    Prueba: Ejecuta una tarea diseñada para no terminar. La detiene una cuota, la parada queda registrada y el coste del intento es acotado y conocido.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-17Reversibilidad y control de parada

    Toda acción que el agente puede tomar es reversible o tiene puerta, y una persona puede pararlo a mitad de ejecución sin parar el sistema entero. Autonomía sin interruptor no es autonomía, es exposición.

    Prueba: Para un agente en marcha. Se detiene dentro del tiempo declarado, no deja ningún cambio a medio aplicar y la parada queda registrada con quién la ordenó.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Supervisión humana2

  • ACM-08Puerta de aprobación en acciones de alto impacto

    Las acciones irreversibles, reguladas o caras se detienen ante una persona que puede aprobar, editar o rechazar, con contexto suficiente para decidir. Acota por riesgo, no por defecto: poner puertas de más produce aprobación automática, que es peor que no tener puerta porque lo parece.

    Prueba: Lista las acciones con puerta y el criterio de riesgo que las puso ahí. Intenta una; se suspende, se enruta y se registra la decisión con la identidad de quien la tomó.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-09Vía de escalado con responsable con nombre

    Cuando el agente duda, se bloquea o se sale de política, hay una vía definida hacia una persona, y esa persona tiene nombre. Una vía de escalado sin responsable es una cola.

    Prueba: Fuerza un escalado. Llega a un humano con nombre dentro del tiempo declarado, y el traspaso lleva el contexto necesario para actuar sin volver a deducirlo.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Evidencia2

  • ACM-10Traza correlada de cada decisión y llamada a herramienta

    Cada ejecución produce un registro inmutable y correlado: entradas, modelo y versión, llamadas a herramientas con argumentos y resultados, y la acción final. Lo suficiente para reconstruir qué pasó, y nada que convierta el propio log en la brecha.

    Prueba: Coge una ejecución pasada al azar y reconstrúyela de punta a punta solo desde el log. Después confirma que el log no guarda ningún secreto ni dato personal en crudo que no necesitara.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-11Suite de evaluación que condiciona los cambios

    Un conjunto curado de casos se ejecuta en cada cambio, y una regresión bloquea el despliegue. Sin eso, «parece que funciona» es todo el argumento de calidad, y nada distingue un arreglo de un cambio.

    Prueba: Introduce una regresión conocida. La suite la caza y el cambio no sale. Una suite que nunca se ha visto fallar es una suite que nunca se ha verificado.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Ciclo de vida y entradas5

  • ACM-12El contenido no confiable se aísla y se marca

    Documentos recuperados, resultados de herramientas y salida de terceros se delimitan como datos, nunca se funden con el canal de instrucciones. El modelo no sabe distinguirlos de forma fiable, así que tiene que hacerlo el arnés.

    Prueba: Planta una instrucción dentro de un documento que el agente recupere. El agente puede leerla; no debe actuar sobre ella, y el intento debe quedar visible después.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-13La salida del modelo se trata como entrada no confiable

    Todo lo que el modelo emita y llegue a un renderizador, un shell, una consulta u otro sistema se codifica y valida exactamente igual que la entrada de un desconocido.

    Prueba: Haz que el modelo emita un payload para cada destino que tengas aguas abajo. Cada uno se neutraliza en la frontera antes de llegar.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-14Integridad y caducidad de la memoria

    Lo que el agente escribe en memoria persistente está atribuido, es revisable y caduca. La memoria es lo que convierte un ataque puntual en uno que se vuelve a disparar en tareas futuras sin relación.

    Prueba: Escribe un hecho falso a través de una interacción normal. Muestra de dónde vino, quién puede retirarlo y cuándo caducaría por sí solo.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-15Procedencia de modelos, prompts y servidores

    Modelos, system prompts, servidores MCP, paquetes y datasets están fijados, se revisan al cambiar y son trazables a un origen. Una dependencia que puede reescribir la descripción de una herramienta puede reescribir el comportamiento del agente.

    Prueba: Para cada dependencia externa, nombra la versión fijada y quién revisó el último cambio. Cambia una descripción de herramienta aguas arriba; el cambio se detecta antes de llegar a producción.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

  • ACM-18Un modelo de amenazas mantenido y probado

    Las superficies de ataque están escritas, cada una con control y responsable, los riesgos aceptados se nombran como aceptados, y el documento se revisa siempre que cambia una herramienta, una fuente de datos o un nivel de autonomía.

    Prueba: Muestra el modelo de amenazas vigente y la fecha del último cambio en el catálogo de herramientas. Si el catálogo es más nuevo que el modelo, el modelo está caducado y este control falla.

    eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas

Los marcos que hay detrás

  • eu-ai-actEU AI Act (Regulation 2024/1689)18 controles lo citan
  • iso-42001ISO/IEC 42001 — AI management system18 controles lo citan
  • nist-ai-rmfNIST AI Risk Management Framework 1.018 controles lo citan
  • owasp-llm-top10OWASP Top 10 for LLM Applications18 controles lo citan
  • mitre-atlasMITRE ATLAS16 controles lo citan
https://santismm.com/es/stack-mapCC BY 4.0 — reutilízalo, imprímelo, méteselo en tu presentación. Se agradece la atribución.

De dónde sale

Generado desde la Matriz de Control Agéntica, un único fichero JSON validado del corpus. Se regenera cada vez que el corpus cambia, así que una copia impresa dice de qué versión y fecha se sacó.

Ver la matriz completa, con los patrones que implementan cada control