La conclusión de Akamai es que los agentes autónomos de IA requieren una gobernanza basada en el comportamiento, no solo comprobaciones de identidad: pueden acceder a datos, llamar a APIs y ejecutar acciones a velocid... La respuesta práctica pasa por inventariar agentes y herramientas conectadas, aplicar el mínimo...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
La IA agéntica deja de ser un asistente que responde preguntas para convertirse en un actor operativo: puede recuperar información, utilizar herramientas, invocar APIs y completar procesos de varios pasos. Para Akamai, ese salto cambia el modelo de seguridad empresarial. Ya no alcanza con autenticar a un usuario o asignarle permisos estáticos; también hay que decidir y vigilar qué hace un agente, sobre qué sistema, con qué datos y en qué contexto. 1
17
Un agente autónomo puede combinar el razonamiento de un modelo con acceso a sistemas corporativos. El riesgo aparece cuando puede mover datos, navegar por aplicaciones, conectarse a una API o iniciar un flujo de trabajo.
Akamai plantea el problema como una cuestión de identidades no humanas. La empresa debe poder identificar no solo al empleado o servicio que está detrás de una operación, sino también al agente, las herramientas a las que puede recurrir, los datos a los que puede llegar y si su comportamiento encaja con la tarea que debía realizar. 1
2
Más del 6 % de las conversaciones con chatbots de IA realizadas desde dispositivos empresariales contiene información sensible, según Akamai. Esto convierte los prompts, los archivos adjuntos y los historiales de chat en parte del perímetro de seguridad de los datos, y no en una mera cuestión de productividad. 1
La exposición aumenta cuando el personal utiliza cuentas personales de IA u otras cuentas no supervisadas. Esas interacciones pueden quedar fuera de la visibilidad y de las políticas habituales de la organización, dificultando saber qué datos corporativos se compartieron y dónde terminaron. Akamai incluye la llamada shadow AI —uso de IA fuera del control corporativo— dentro de la superficie de riesgo en expansión. 12
El navegador es un punto especialmente delicado: allí se trabaja, se inicia sesión y se consulta información confidencial; además, cada vez incorpora más asistentes de IA. Akamai indica que más del 40 % de los usuarios empresariales ha instalado extensiones de navegador con IA, y que el 25 % de esas extensiones modificó sus permisos durante los 12 meses anteriores. 1
2
El problema no es que toda extensión sea maliciosa. El problema es que sus permisos, su acceso a datos y su comportamiento pueden cambiar en un entorno que quizá no recibe el mismo nivel de revisión que las aplicaciones corporativas administradas.
El Model Context Protocol (MCP) permite a los agentes utilizar herramientas y APIs. Akamai lo describe como las “manos” prácticas de la IA agéntica, pero advierte que también difumina la separación entre datos y código. Un servidor MCP malicioso o comprometido puede influir en el comportamiento de un modelo mediante inyección de prompts o ataques entre servidores. 2
De ahí surge un problema de visibilidad y autorización: los equipos de seguridad deben saber a qué servicios MCP puede conectarse un agente, qué credenciales y permisos tiene disponibles y qué acciones ejecuta realmente mientras opera.
Akamai vincula el auge de los agentes con un desafío más amplio de seguridad de bots y APIs. Los sistemas automatizados pueden imitar el comportamiento de un cliente y multiplicar el volumen de interacciones cuyo propósito debe evaluar el equipo de defensa. En el sector del comercio, Akamai registró un aumento interanual del 19 % en el tráfico de bots de IA durante 2025, impulsado principalmente por la actividad minorista. 20
Eso no significa que todo bot de IA sea malicioso. Hay rastreadores, bots de búsqueda, sistemas de consulta y agentes útiles junto a la automatización abusiva. La tarea de seguridad consiste, por tanto, en distinguir la actividad permitida y esperada de los comportamientos anómalos o dañinos. 18
27
La advertencia también alcanza a los servicios expuestos en la web. Un análisis citado en el material proporcionado observó que rastreadores de IA verificados, incluido ChatGPT, realizaban solicitudes POST de alta frecuencia, en vez de limitarse a recuperar páginas mediante solicitudes GET. Una petición GET solicita una página; una POST puede enviar información o activar acciones como el inicio de sesión, añadir un producto al carrito o finalizar una compra. 19
En ese análisis de 30 días, el comercio electrónico concentró el 44,8 % de las transacciones POST de bots de IA, mientras que el sector de viajes alcanzó el 30 % en un mes. Una petición POST no es maliciosa por sí misma, pero el dato muestra que el tráfico originado por IA puede llegar cada vez más a los flujos donde importan los controles contra el fraude, las comprobaciones de autorización y la supervisión de transacciones. 19
La dirección que propone Akamai es pasar de una gestión convencional de identidades a una gobernanza del comportamiento de actores humanos y no humanos. En la práctica, el enfoque se puede resumir en cuatro prioridades. 1
17
Hay que autenticar a usuarios, servicios y agentes, pero también evaluar lo que intentan hacer. Los controles deben considerar la acción solicitada por el agente, el sistema de destino, el uso de herramientas, el acceso a datos y cualquier comportamiento inusual a través de flujos de trabajo y APIs. 1
17
Las organizaciones necesitan visibilidad de los agentes desplegados, las cuentas de servicio, las extensiones de navegador, los servidores MCP, las APIs conectadas y sus permisos. Las conexiones desconocidas y los privilegios excesivos son difíciles de proteger porque impiden valorar con fiabilidad su impacto. 2
Cada agente y herramienta conectada debería limitarse a los datos, sistemas y acciones necesarios para su función definida. A ello debe sumarse la vigilancia del uso de chatbots, de las herramientas de IA en el navegador y del movimiento de información sensible, para que las políticas tengan en cuenta el contexto y el destino de los datos, no solo si una cuenta logró iniciar sesión. 1
2
La automatización a velocidad de máquina exige defensas que puedan evaluar el comportamiento mientras ocurre. Las tareas de bajo riesgo y reversibles pueden admitir mayor autonomía; las acciones sensibles, anómalas o de gran impacto deberían someterse a controles más estrictos o requerir aprobación humana. Esta lógica coincide con el énfasis de Akamai en gobernar en tiempo real el comportamiento no humano y la actividad de las APIs. 17
Akamai no presenta a los agentes de IA como una categoría más de usuario o bot. Los considera actores operativos capaces de unir datos, herramientas y transacciones. Por eso, la prioridad de seguridad es conocer esas conexiones, restringir los permisos, monitorizar continuamente el comportamiento y hacer que el grado de autonomía sea proporcional al riesgo. 1
2
17
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La conclusión de Akamai es que los agentes autónomos de IA requieren una gobernanza basada en el comportamiento, no solo comprobaciones de identidad: pueden acceder a datos, llamar a APIs y ejecutar acciones a velocid...
La conclusión de Akamai es que los agentes autónomos de IA requieren una gobernanza basada en el comportamiento, no solo comprobaciones de identidad: pueden acceder a datos, llamar a APIs y ejecutar acciones a velocid... La respuesta práctica pasa por inventariar agentes y herramientas conectadas, aplicar el mínimo privilegio, vigilar los flujos de datos y el comportamiento en ejecución, y reservar la aprobación humana para acciones s...