El mapa del stack agéntico
18 controles · 6 sitios del stack · Versión 1.2 · Actualizado 2026-08-27
santismm.com
Permisos y alcance3
ACM-01Catálogo de herramientas acotado
Toda herramienta que el agente puede invocar está listada, con su alcance, si escribe y qué gana un atacante al invocarla. Una herramienta que nadie documentó es un permiso que nadie revisó.
Prueba: Produce el catálogo. Cada entrada tiene alcance escrito y responsable con nombre, y nada de lo que el agente puede invocar falta en él.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-02Credenciales por herramienta con alcance mínimo
Cada herramienta tiene su credencial, emitida con el alcance más estrecho que soporte el sistema de arriba. Una herramienta de solo lectura respaldada por un token de administrador está a un bug de ser de escritura.
Prueba: Para cada herramienta, muestra la credencial y su alcance en el servidor. Ninguna pareja de herramientas comparte una credencial cuyo alcance exceda al de cualquiera de las dos.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-03Listas de permitidos de parámetros
Los objetivos a los que una herramienta puede dirigirse —rutas, repositorios, tablas, cuentas, destinatarios— están acotados en el servidor, de modo que un agente secuestrado no pueda reapuntar una herramienta legítima a un objetivo ilegítimo.
Prueba: Invoca cada herramienta con escritura contra un objetivo fuera de alcance. La llamada se rechaza en la frontera de la propia herramienta, no porque el modelo se niegue.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Salida y exposición3
ACM-04Salida denegada por defecto
El tráfico saliente solo llega a destinos nombrados; todo lo demás se rechaza. Toda ruta de exfiltración termina en una petición saliente, así que este es el control que sigue funcionando cuando ya han convencido al modelo.
Prueba: Desde dentro del entorno del agente, pide un host que no esté en la lista. Falla en la capa de red o de proxy y el rechazo queda registrado.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-05Una salida denegada es una alerta, no un error
Las peticiones salientes rechazadas se registran como señal de seguridad y llegan a una persona. Una denegación es una de las pocas señales de ataque inequívocas que produce una pila agéntica, y no vale nada si cae en el mismo cajón que un timeout.
Prueba: Provoca una denegación. Aparece como evento distinguible y alertable, con el destino y el agente que llamó, no como un error de red genérico.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-16Validación de transporte y origen en endpoints expuestos
Un endpoint de agente accesible desde fuera valida el transporte antes de trabajar: origen comprobado contra una lista, llamadas cross-site iniciadas por navegador rechazadas y todo llamante con límite de tasa y un 429 real.
Prueba: Llama al endpoint con un Origin ajeno y sin Origin. El primero se rechaza antes de ejecutar ningún handler; el segundo se sirve y cuenta contra el límite de su llamante.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Ejecución3
ACM-06Ejecución efímera y sin credenciales
Todo lo que el agente genera o invoca corre en un entorno creado por tarea y destruido al terminar, sin credenciales ambientales. La persistencia es cómo un compromiso puntual se convierte en punto de apoyo.
Prueba: Dentro de una tarea en vivo, enumera el entorno. No hay ninguna credencial que la tarea no necesitara, y el entorno no sobrevive a la tarea.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-07Límites de recursos y timeouts
CPU, memoria, disco, tiempo de reloj y número de llamadas los acota el anfitrión. El consumo desbocado es el modo de fallo que llega primero y más a menudo, normalmente sin ningún adversario.
Prueba: Ejecuta una tarea diseñada para no terminar. La detiene una cuota, la parada queda registrada y el coste del intento es acotado y conocido.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-17Reversibilidad y control de parada
Toda acción que el agente puede tomar es reversible o tiene puerta, y una persona puede pararlo a mitad de ejecución sin parar el sistema entero. Autonomía sin interruptor no es autonomía, es exposición.
Prueba: Para un agente en marcha. Se detiene dentro del tiempo declarado, no deja ningún cambio a medio aplicar y la parada queda registrada con quién la ordenó.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Supervisión humana2
ACM-08Puerta de aprobación en acciones de alto impacto
Las acciones irreversibles, reguladas o caras se detienen ante una persona que puede aprobar, editar o rechazar, con contexto suficiente para decidir. Acota por riesgo, no por defecto: poner puertas de más produce aprobación automática, que es peor que no tener puerta porque lo parece.
Prueba: Lista las acciones con puerta y el criterio de riesgo que las puso ahí. Intenta una; se suspende, se enruta y se registra la decisión con la identidad de quien la tomó.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-09Vía de escalado con responsable con nombre
Cuando el agente duda, se bloquea o se sale de política, hay una vía definida hacia una persona, y esa persona tiene nombre. Una vía de escalado sin responsable es una cola.
Prueba: Fuerza un escalado. Llega a un humano con nombre dentro del tiempo declarado, y el traspaso lleva el contexto necesario para actuar sin volver a deducirlo.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Evidencia2
ACM-10Traza correlada de cada decisión y llamada a herramienta
Cada ejecución produce un registro inmutable y correlado: entradas, modelo y versión, llamadas a herramientas con argumentos y resultados, y la acción final. Lo suficiente para reconstruir qué pasó, y nada que convierta el propio log en la brecha.
Prueba: Coge una ejecución pasada al azar y reconstrúyela de punta a punta solo desde el log. Después confirma que el log no guarda ningún secreto ni dato personal en crudo que no necesitara.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-11Suite de evaluación que condiciona los cambios
Un conjunto curado de casos se ejecuta en cada cambio, y una regresión bloquea el despliegue. Sin eso, «parece que funciona» es todo el argumento de calidad, y nada distingue un arreglo de un cambio.
Prueba: Introduce una regresión conocida. La suite la caza y el cambio no sale. Una suite que nunca se ha visto fallar es una suite que nunca se ha verificado.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Ciclo de vida y entradas5
ACM-12El contenido no confiable se aísla y se marca
Documentos recuperados, resultados de herramientas y salida de terceros se delimitan como datos, nunca se funden con el canal de instrucciones. El modelo no sabe distinguirlos de forma fiable, así que tiene que hacerlo el arnés.
Prueba: Planta una instrucción dentro de un documento que el agente recupere. El agente puede leerla; no debe actuar sobre ella, y el intento debe quedar visible después.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-13La salida del modelo se trata como entrada no confiable
Todo lo que el modelo emita y llegue a un renderizador, un shell, una consulta u otro sistema se codifica y valida exactamente igual que la entrada de un desconocido.
Prueba: Haz que el modelo emita un payload para cada destino que tengas aguas abajo. Cada uno se neutraliza en la frontera antes de llegar.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-14Integridad y caducidad de la memoria
Lo que el agente escribe en memoria persistente está atribuido, es revisable y caduca. La memoria es lo que convierte un ataque puntual en uno que se vuelve a disparar en tareas futuras sin relación.
Prueba: Escribe un hecho falso a través de una interacción normal. Muestra de dónde vino, quién puede retirarlo y cuándo caducaría por sí solo.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-15Procedencia de modelos, prompts y servidores
Modelos, system prompts, servidores MCP, paquetes y datasets están fijados, se revisan al cambiar y son trazables a un origen. Una dependencia que puede reescribir la descripción de una herramienta puede reescribir el comportamiento del agente.
Prueba: Para cada dependencia externa, nombra la versión fijada y quién revisó el último cambio. Cambia una descripción de herramienta aguas arriba; el cambio se detecta antes de llegar a producción.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
ACM-18Un modelo de amenazas mantenido y probado
Las superficies de ataque están escritas, cada una con control y responsable, los riesgos aceptados se nombran como aceptados, y el documento se revisa siempre que cambia una herramienta, una fuente de datos o un nivel de autonomía.
Prueba: Muestra el modelo de amenazas vigente y la fecha del último cambio en el catálogo de herramientas. Si el catálogo es más nuevo que el modelo, el modelo está caducado y este control falla.
eu-ai-actiso-42001nist-ai-rmfowasp-llm-top10mitre-atlas
Los marcos que hay detrás
- eu-ai-actEU AI Act (Regulation 2024/1689)18 controles lo citan
- iso-42001ISO/IEC 42001 — AI management system18 controles lo citan
- nist-ai-rmfNIST AI Risk Management Framework 1.018 controles lo citan
- owasp-llm-top10OWASP Top 10 for LLM Applications18 controles lo citan
- mitre-atlasMITRE ATLAS16 controles lo citan