Microsoft Execution Containers (MXC) SDK — Anunciado en Build 2026, MXC proporciona aislamiento a nivel de sistema operativo para agentes de IA en Windows, limitando lo que un agente puede acceder, ejecutar o modificar en los niveles de kernel y sistema de archivos . Este es el componente de contención de ejecución principal de Microsoft. La compañía posiciona a Windows como el sistema operativo confiable para agentes autónomos, describiendo un espectro de mecanismos de aislamiento que van desde el aislamiento de procesos y sesiones hasta máquinas virtuales micro planificadas, todo impulsado por la política de MXC
.
Defensa en profundidad por capas — El blog de seguridad de Microsoft (mayo de 2026) define cuatro capas de mitigación: la capa de modelo (datos de entrenamiento, ajuste fino, comportamientos de rechazo), la capa de sistema de seguridad (filtrado de contenido en tiempo de ejecución, guardarráiles, registro y observabilidad), la capa de aplicación (permisos, flujos de trabajo, rutas de escalado) y la capa de posicionamiento (documentación de transparencia y revelaciones en la experiencia de usuario) . Una publicación posterior en junio agrega una vista de cuatro capas más granular: la capa de modelo, la capa de sistema de seguridad, la capa de metaprompt y fundamento, y la capa agentiva (permisos de uso de herramientas y controles de intervención humana)
.
Listas blancas a nivel de inquilino para servidores MCP — Las organizaciones deben mantener una lista aprobada de editores y servidores del Protocolo de Contexto de Modelo (MCP). El catálogo MCP de Microsoft proporciona servidores de primera parte verificados, y todos los componentes externos se tratan como parte de la cadena de suministro de software. La recomendación es deshabilitar la opción "Permitir todo" en las conexiones MCP y habilitar solo las herramientas específicas que necesita un agente .
Generación de SBOM para despliegues de agentes — Lista de materiales de software (SBOM) que incluye dependencias de herramientas, con verificación de firma y procedencia para servidores MCP antes de la instalación. Microsoft también recomienda el escaneo de registros en busca de instrucciones ocultas en las descripciones de herramientas, el anclaje de versiones con monitoreo de cambios para todas las definiciones de herramientas externas .
Guardarráiles basados en políticas — Más allá de la supervisión, las organizaciones pueden aplicar controles basados en políticas para establecer lo que los agentes pueden hacer, aplicados a través del SDK de Agent 365 y la infraestructura de políticas de Windows . El blog para desarrolladores de Windows de Microsoft afirma: "La contención limita a qué pueden acceder y qué pueden hacer los agentes, de modo que el comportamiento no determinista no se traduzca en un riesgo incontrolable"
.
Gobernanza del plano de control — Propiedad centralizada, gestión del ciclo de vida de la identidad y aplicación del cumplimiento normativo en todos los agentes de una organización. El Marco de Adopción de la Nube de Azure de Microsoft recomienda establecer una línea de base de seguridad y gobernanza centralizada y ejecutable, alineada con las prácticas existentes de identidad, gobierno de datos y seguridad .
El marco se dirige a toda la cadena de ataque: envenenamiento de la cadena de suministro (a través de listas blancas y SBOMs), escalada de privilegios (a través del aislamiento de MXC), exfiltración de datos (a través de guardarráiles de ejecución y filtrado de contenido) y uso no autorizado de herramientas (a través de controles de permisos y bucles de intervención humana) . La taxonomía de Microsoft de los modos de falla después de un año de realizar pruebas de penetración en sistemas agentivos agrega una arquitectura de confianza cero entre agentes: para escenarios de alto riesgo, la identidad del agente debe establecerse criptográficamente, no asumirse por su posición en un flujo de trabajo
.
Dos iniciativas importantes a mediados de 2026 ilustran el giro de la industria hacia el uso de agentes de IA de manera ofensiva y defensiva en la ciberseguridad, al mismo tiempo que se imponen salvaguardas más estrictas.
Anunciado el 27 de julio de 2026, Project Perception es un sistema de seguridad agentivo que va más allá de la generación de alertas para realizar acciones automatizadas continuas . Microsoft lo describió como un "sistema de defensa de aprendizaje continuo" que puede "razonar, priorizar y actuar a velocidad de máquina mientras mantiene a los humanos firmemente en control"
.
Por qué es importante: Este es un ejemplo concreto de agentes de IA a los que se les asignan roles activos y autónomos en la ciberdefensa: sondear sistemas, parchear vulnerabilidades y responder a amenazas sin esperar la dirección humana. El control más estricto proviene de las reglas de contención anteriores: los agentes de Project Perception aún operan dentro de contenedores MXC, bajo guardarráiles basados en políticas, con observabilidad y supervisión humana .
Formada el 27 de julio de 2026, días después de que un incidente de alto perfil en Hugging Face pusiera de relieve los riesgos de perder el control de los agentes autónomos de IA, OSAA es una coalición de la industria que construye herramientas de seguridad de código abierto para agentes de IA .
Por qué es importante: OSAA representa un reconocimiento colectivo de la industria de que ningún proveedor por sí solo puede asegurar los agentes autónomos. El enfoque de la alianza en modelos abiertos y herramientas compartidas es un contrapunto deliberado a los enfoques cerrados y propietarios: la apuesta es que un acceso comunitario más amplio a las herramientas de seguridad superará a los atacantes . Nvidia declaró: "Los modelos abiertos democratizan las capacidades defensivas, aumentan la transparencia para los defensores, permiten la ciberdefensa mientras protegen los datos y complementan los modelos fronterizos cerrados con controles personalizables y localizados"
.
| Dimensión | Microsoft | Industria (OSAA / Nvidia) |
|---|---|---|
| Filosofía de control | Contención a nivel de SO (MXC), guardarráiles de políticas, controles de cadena de suministro | Herramientas compartidas de código abierto, pautas transparentes (SAFE), defensa liderada por la comunidad |
| Defensa activa | Project Perception: agentes autónomos rojos, azules y verdes que encuentran, arreglan y reparan | Arnés de agente abierto y guardarráiles de ejecución que permiten operaciones agentivas seguras |
| Riesgo abordado | Acciones no autorizadas de agentes, exfiltración de datos, envenenamiento de la cadena de suministro | Pérdida de control del agente, divulgación opaca de vulnerabilidades, herramientas de seguridad fragmentadas |
| Restricción clave | Los agentes se ejecutan en contenedores bloqueados bajo políticas definidas por humanos | Líneas de base de seguridad compartidas y marcos abiertos evitan la dependencia del proveedor mientras elevan el piso de seguridad |
El patrón es claro: las mismas empresas que impulsan los agentes de IA hacia funciones de ciberdefensa autónomas y activas también están en una carrera por construir las estructuras de contención y gobierno que eviten que esos agentes se conviertan en la próxima generación de amenazas de seguridad.