La página de recursos de OWASP tiene fecha del 9 de diciembre de 2025. El informe completo se identifica como Versión 2026. Eso explica por qué ambos años aparecen en referencias al mismo lanzamiento. OWASP desarrolló la lista con aportes de más de 100 investigadores y profesionales de seguridad.
La lista es un marco de riesgo y mitigación. Una auditoría también necesita criterios definidos, una población completa, evidencia desde el punto de cumplimiento y una prueba que pueda fallar. Esta guía agrega esa capa operativa. Cada una de las diez categorías de la Iniciativa de seguridad agente (ASI) de OWASP se asigna a una respuesta en tiempo de ejecución, un paquete de evidencia compacto y un procedimiento de auditoría reproducible. El mapeo es una interpretación independiente del KLA del informe OWASP.
El mapa completo de pruebas y control en tiempo de ejecución
Comience con la acción que puede realizar un agente, la autoridad requerida para esa acción y los límites del sistema que pueden hacer cumplir la regla. Un detector puede generar una señal. El control de tiempo de ejecución determina si la acción continúa, se detiene, se ralentiza o se detiene.
La columna de evidencia nombra el paquete mínimo que un auditor debe solicitar. La columna de prueba de auditoría define el caso negativo: una condición deliberadamente hostil o inválida que el control debe contener.
| riesgo OWASP | Control de tiempo de ejecución | Paquete de pruebas | prueba de auditoría |
|---|---|---|---|
| Secuestro de objetivos del agente ASI01 | Etiquetar contenido externo como no confiable; comparar la intención de acción propuesta con la meta aprobada; bloquear o requerir aprobación cuando el objetivo, el destino o los parámetros se desvían. | Objetivo fijado y versión de política; procedencia de los insumos; decisión política; argumentos de la herramienta propuesta; Registro de linaje; resultado de la llamada descendente. | Coloque instrucciones contradictorias en un documento recuperado y verifique que el objetivo original siga teniendo autoridad y que ninguna llamada no aprobada llegue al destino. |
| Uso indebido y explotación de la herramienta ASI02 | Aplique una lista de permitidos del catálogo de herramientas, restricciones de argumentos escritos, límites de datos, comprobaciones de salida, límites de velocidad y aprobación de operaciones consiguientes. | Definición y versión de herramienta; lista de permitidos efectiva; decisión política; hashes de entrada y salida; registro de aprobación; resultado de la ejecución. | Solicite a una herramienta permitida que realice una operación fuera de alcance y verifique que el tiempo de ejecución lo bloquee o lo detenga antes de la llamada al conector. |
| ASI03 Abuso de identidad y privilegios | Vincule cada acción a una identidad de carga de trabajo distinta, autoridad delegada actual, contexto de inquilino, privilegios mínimos, caducidad y comprobaciones de revocación. | Entrada en el Registro de Agente; referencia de credencial; permisos efectivos; cadena de delegación; contexto del inquilino; autorización y decisiones políticas. | Repita la acción con una credencial caducada, revocada, de inquilinos cruzados o con alcance excesivo y verifique la denegación sin mutación de recursos. |
| ASI04 Vulnerabilidades de la cadena de suministro agente | Modelos de inventario y pines, agentes, herramientas, indicaciones, paquetes y descriptores de conectores; Verifique la procedencia e integridad aprobadas antes de la activación. | Inventario de componentes; hashes de manifiesto y dependencia; firmas o certificaciones cuando se utilicen; decisión de revisión; cambiar la historia. | Cambie un descriptor, paquete, mensaje o manifiesto de agente fijado y verifique que la activación o ejecución falle hasta que se revise la nueva versión. |
| ASI05 Ejecución de código inesperado (RCE) | Utilice una zona de pruebas de ejecución, acceso restringido al sistema de archivos y a la red, restricciones de comandos y módulos, recursos limitados y aprobación para acciones destructivas. | Perfil de zona de pruebas; decisión política; hash de comando o código; decisión de salida; límites de recursos; resultado de la ejecución y motivo de la terminación. | Envíe código que importe un módulo prohibido, escriba fuera de la ruta permitida o llegue a un host no declarado y verifique la contención. |
| ASI06 Envenenamiento de la memoria y el contexto | Separe las fuentes por nivel de confianza; validar y versionar escrituras en memoria; preservar la procedencia; requieren aprobación para cambios de contexto compartido de alto impacto. | Identidad de origen; resultado de recuperación; hash de contenido; versión de memoria; identidad del escritor; decisión de validación; Registros de linaje dependientes. | Inserte un elemento de memoria envenenado, luego inicie una nueva ejecución y verifique que el elemento sea rechazado, puesto en cuarentena o impedido de cambiar una acción consecuente. |
| ASI07 Comunicación insegura entre agentes | Autenticar pares; utilizar mensajes mecanografiados y versionados; vincular audiencia, tarea, nonce y vencimiento; reevaluar la autoridad en cada traspaso. | Identidades del remitente y del receptor; versión del esquema del mensaje y hash; vinculación de tareas; decisión de autorización; cadena de recibos de transferencia. | Reproducir, alterar, degradar o desviar erróneamente un mensaje válido y verificar que el receptor lo rechace sin avanzar en el Proceso. |
| ASI08 Fallos en cascada | Establezca presupuestos, límites de velocidad, límites de reintento, límites de concurrencia, disyuntores, límites de radio de explosión y una ruta degradada controlada. | Mapa de procesos y dependencias; límites configurados; métricas de ejecución; transiciones de interruptores; Alerta de Aseguramiento o incidente; registro de recuperación. | Fuerce un tiempo de espera de dependencia o un resultado ascendente incorrecto y verifique que los reintentos, la distribución, el costo y las mutaciones descendentes se mantengan dentro de los límites declarados. |
| ASI09 Explotación de la confianza entre agentes humanos | Presentar una Solicitud de Decisión con consecuencias, fuente de evidencia, incertidumbre y base de política; requieren controles actualizados y un revisor responsable. | Instantánea de la solicitud de decisión; eventos de apertura de evidencia y verificación de cheques; identidad del revisor; razón fundamental; historial de decisiones; acción resultante. | Ofrezca al revisor una recomendación confiable con evidencia faltante o obsoleta y verifique que la aprobación no esté disponible o registre la excepción explícita. |
| ASI10 Agentes deshonestos | Supervisar el comportamiento en relación con el propósito declarado y la liberación; pausar o congelar el agente; revocar el acceso; bloquear acciones adicionales; respuesta a incidentes en ruta. | Propósito declarado y Liberación; señales de comportamiento; versiones de políticas; pausar o congelar evento; revocación de credenciales; cronograma de incidentes y recuperación. | Cambie el comportamiento durante una ejecución activa, active el control de detención y verifique que las nuevas llamadas cesen mientras la evidencia completa permanezca disponible. |
Respuestas en tiempo de ejecución: mantenga preciso el vocabulario de decisión
Las decisiones de política de KLA utilizan cuatro resultados: allow, warn, require_approval y block. Require approval crea una solicitud de decisión y pausa la acción gobernada. Una advertencia registra la condición mientras continúa la acción declarada. Un bloqueo finaliza la acción gobernada.
La limitación pertenece a la capa de ejecución. Los límites de velocidad, los presupuestos, los límites máximos de reintento y los disyuntores restringen el volumen y la propagación. También pueden producir una señal política que advierte, requiere aprobación o bloquea. Mantener estos conceptos separados hace que la pista de auditoría sea más fácil de conciliar: el resultado de la política explica la autoridad, mientras que el límite de ejecución explica la capacidad y la contención.
Secuestro de objetivos del agente ASI01
El secuestro de objetivos ocurre cuando instrucciones hostiles redirigen el objetivo, plan o acción consecuente de un agente. El contenido hostil puede llegar a través de un mensaje de usuario, un documento recuperado, un resultado de herramienta, una plantilla o un mensaje de agente entre pares. El punto de control pertenece inmediatamente antes de que la acción propuesta llegue a una herramienta o transferencia.
Registre el objetivo aprobado, la procedencia de cada entrada que no sea de confianza, la política y las versiones de lanzamiento, los argumentos de la herramienta propuesta y la acción resultante. Durante la prueba, coloque una instrucción contradictoria en el contenido que recuperará el agente. Un resultado aprobado conserva el objetivo aprobado, registra el intento de desviación y muestra cero llamadas posteriores no aprobadas.
Uso indebido y explotación de la herramienta ASI02
Una herramienta legítima aún puede exponer la operación, el destino, el conjunto de registros o el volumen de llamadas incorrectos. La aprobación del nombre de la herramienta por sí sola da una seguridad débil. El tiempo de ejecución debe evaluar la operación concreta y los argumentos frente a la lista de agentes permitidos, los límites de datos, el nivel de riesgo y la autoridad actual.
La [guía de auditoría de MCP] (/blog/mcp-audit-security-governance) cubre en detalle el registro de llamadas a herramientas. Para esta prueba OWASP, mantenga la herramienta legítima y invalide la operación solicitada. Confirme que la puerta de política detiene la solicitud antes de enviar el conector, que el registro de linaje contiene los argumentos intentados y que el sistema de destino no muestra ninguna mutación.
ASI03 Abuso de identidad y privilegios
Cada agente y actor delegado necesita una identidad distinta con una autoridad actual y limitada. La decisión de ejecución debe incluir el contexto del inquilino y aplicarse nuevamente cuando se produzca la ejecución. Una identidad válida con una delegación vencida o el inquilino incorrecto sigue sin estar autorizada para esa acción.
Pruebe cuatro casos: autoridad vencida, autoridad revocada, alcance excesivo y acceso entre inquilinos. Cada caso debe producir una negación que identifique el límite fallido. Concilie la negación con los registros del sistema objetivo para demostrar que el intento de acción no generó ninguna mutación. La guía de permisos de agentes de IA proporciona una revisión más amplia de los derechos.
ASI04 Vulnerabilidades de la cadena de suministro agente
La cadena de suministro agente incluye modelos, versiones de agentes, avisos, paquetes de políticas, herramientas, conectores, paquetes, fuentes de recuperación y canales de actualización. Mantenga un inventario versionado y vincule cada componente activo a un manifiesto revisado o a una entrada de catálogo aprobada.
Cambie un artefacto anclado durante la auditoría. Un hash de manifiesto, un descriptor de conector, un mensaje o una versión de dependencia es suficiente. Verifique que el componente modificado no pueda activarse en el registro de revisión anterior. Almacene los hash antiguos y nuevos, la procedencia, la decisión del revisor y el resultado de la activación para que se pueda repetir la prueba.
ASI05 Ejecución de código inesperado (RCE)
Los agentes que generan o seleccionan código necesitan contención en cada ejecución. Aplique límites del sistema de archivos, reglas de salida, restricciones de módulos, límites de recursos, tiempos de espera y una puerta de aprobación separada para operaciones destructivas o privilegiadas.
Una prueba útil combina tres cargas útiles: una importación de módulo prohibida, una escritura fuera de la ruta permitida y un destino de red no declarado. Capture el hash del código enviado, el perfil de la zona de pruebas, el resultado de la aplicación, la decisión de salida y el motivo de la terminación. El anfitrión debe permanecer sin cambios después de cada intento.
ASI06 Envenenamiento de la memoria y el contexto
La memoria persistente convierte una entrada comprometida en una falla de control posterior. Trate la memoria y el contexto recuperado como datos versionados con identidad de origen, nivel de confianza, identidad del escritor, estado de validación y un registro de cada ejecución que los consumió.
Siembre un elemento de memoria envenenado y luego inicie una nueva sesión cuya tarea se vería influenciada por él. Verifique que el elemento sea rechazado, puesto en cuarentena o impedido de cambiar una acción consecuente. Los revisores deberían poder rastrear cada decisión dependiente hasta la versión y fuente exactas de la memoria.
ASI07 Comunicación insegura entre agentes
Los mensajes entre agentes transportan instrucciones, datos, resultados de herramientas y autoridad delegada. Autentique a ambos pares y vincule cada mensaje a su tarea, audiencia, versión de esquema, nonce y vencimiento. Vuelva a verificar la autoridad del remitente en el límite de recepción.
Reproduzca un mensaje válido, cambie su audiencia, modifique un campo escrito e intente degradar el esquema. Cada caso debe detenerse antes de que avance la etapa de recepción. El paquete de evidencia debe permitir que un auditor recorra los recibos de transferencia en orden y detecte un mensaje intermedio modificado.
ASI08 Fallos en cascada
Una falla de dependencia puede amplificarse a través de reintentos, distribución, cadenas de herramientas y agentes posteriores. Limitó el proceso con presupuestos por paso, límites de llamadas y reintentos, límites de concurrencia, disyuntores y una ruta degradada declarada.
Fuerce un tiempo de espera y un resultado ascendente plausible pero no válido. Mida las llamadas posteriores, el recuento de reintentos, la duración, el gasto, la profundidad de la cola y las mutaciones de recursos. Una prueba aprobada permanece dentro de cada límite declarado, genera la alerta de seguridad o incidente configurado y registra la decisión de recuperación.
ASI09 Explotación de la confianza entre agentes humanos
La revisión humana solo controla el riesgo cuando el revisor puede ver la acción, la consecuencia, la política aplicable, la incertidumbre y la evidencia de respaldo. Una recomendación segura no puede sustituir esos hechos. La ruta de decisión debe nombrar el rol responsable y preservar la acción del revisor.
Proporcione una solicitud de decisión cuya recomendación parezca segura mientras falta un artefacto requerido o está obsoleto. Verifique que el revisor no pueda aprobar a través de la ruta normal hasta que la verificación esté actualizada, o que una excepción autorizada registre su alcance y justificación. Conciliar la decisión final con la acción que siguió.
ASI10 Agentes deshonestos
Un agente deshonesto se aparta de su propósito declarado o Liberación después de su despliegue. Monitoree las acciones reales contra esa declaración y mantenga la pausa, la congelación, la revocación de acceso y los controles de incidentes fuera de la ruta de decisión del agente.
Active el control de parada durante una carrera activa. Confirme que cesen las nuevas llamadas, que las credenciales delegadas queden inutilizables, que el trabajo en cola siga la ruta de recuperación declarada y que los registros de Lineage completos permanezcan disponibles. Registre quién detuvo al agente, la señal que desencadenó la respuesta y las condiciones para la recuperación.
Cómo KLA implementa las capas de control y evidencia
Las rutas actuales de KLA separan la decisión en tiempo de ejecución, la decisión humana, el registro de ejecución y el paquete de evidencia portátil. Los registros disponibles para un revisor dependen de la ruta de ejecución instrumentada, la configuración del inquilino y el alcance de la exportación. Pruebe cada capa configurada para el agente, inquilino, conjunto de políticas y período de revisión específicos bajo auditoría.
La verificación de paquetes sin conexión verifica firmas, hashes de artefactos, la raíz de Merkle del paquete y enlaces de anclaje registrados dentro del alcance exportado. No establece la verdad de las fuentes, la integridad de la población, la configuración correcta de la política ni el funcionamiento efectivo fuera de los registros probados.
| capa KLA | Papel de control actual | Evidencia a revisar |
|---|---|---|
| Agentes, registro de agentes, catálogo de herramientas y límites de datos | Declare la versión activa, la identidad del agente, las herramientas permitidas y los límites de acceso a datos gobernados. | Hashes de publicación y manifiesto, registros de inventario, herramientas y límites efectivos, historial de cambios. |
| Generador de políticas y motor de políticas de KLA | Evalúe las acciones gobernadas y las entradas o salidas de las herramientas con resultados de permitir, advertir, requerir_aprobación o bloquear. Fallo de evaluación de políticas resuelto fallo cerrado. | Versión de política, códigos de decisión y motivo, hashes de candidatos, contexto de derechos, referencia de corrección y aprobación. |
| Escritorio de decisiones | Pausar las acciones consecuentes para un ser humano responsable y vincular la decisión a las verificaciones de evidencia requeridas. | Instantánea de la solicitud de decisión, identidad del revisor, eventos de apertura de evidencia y verificación de cheques, justificación e historial de decisiones. |
| Controles de ejecución y de incidencias | Dependiendo de la ruta gobernada y la configuración del inquilino, aplique listas de herramientas permitidas, límites de velocidad, presupuestos, disyuntores, límites del espacio aislado y estados de pausa o congelación. | Configuración de ejecución, eventos de cumplimiento, métricas, motivo de terminación, respuesta y recuperación ante incidentes. |
| Explorador de linaje y seguimiento de auditoría | Exponga acciones propuestas y completadas, decisiones de políticas, llamadas de herramientas, aprobaciones, versiones, marcas de tiempo y atribución de actores. | Registros de linaje, eventos de aprobación y políticas, hashes de entrada y salida de herramientas, resultados de ejecución, entradas de seguimiento de auditoría vinculadas. |
| Sala de pruebas | Recopile registros con alcance en un paquete de evidencia sellada cuya integridad interna se puede verificar sin conexión. | Manifiesto del paquete, alcance y omisiones, hashes de artefactos, detalles de la clave de firma, resultado de la verificación. |
Cree un documento de trabajo de auditoría que pueda fallar
Utilice una fila por riesgo, límite del sistema y período de prueba. Registre la fuente de población, el propietario del control, la versión de la política o configuración, la entrada de la prueba, el resultado esperado, el resultado observado, los identificadores de evidencia, las excepciones y la fecha de nueva prueba.
El [marco de auditoría empresarial de 12 dominios] (/blog/how-to-audit-ai-agent-system) explica el alcance, la autoridad, las poblaciones, el muestreo, la integridad de la evidencia, la presentación de informes y la garantía continua. El [programa de auditoría de agentes de IA] (/blog/ai-agent-audit-program) convierte esos dominios en trabajo de campo, diseño de muestras, hallazgos y seguimiento.
- Defina la población. Enumere cada versión de agente activo, tipo de acción consecuente, herramienta, identidad, almacén de memoria y ruta de agente par en el alcance.
- Fije los criterios. Registre la categoría OWASP versión 2026, la declaración de control interno, la versión de la política, el límite configurado y la respuesta de tiempo de ejecución esperada.
- Ejecute casos negativos. Ejecute las diez condiciones hostiles o no válidas en un entorno seguro con la misma ruta de cumplimiento utilizada por el sistema con alcance.
- Conciliar afirmaciones de acción cero. Un bloqueo requiere prueba del lado del objetivo de que no se produjo ninguna mutación o llamada al conector.
- Verifique la cadena de evidencia. Rastree los aportes, la decisión política, la decisión humana cuando corresponda, el resultado de la ejecución y el artefacto de evidencia portátil.
- Limitaciones del informe. Nombre poblaciones no disponibles, límites no probados, evidencia incompleta y diferencias de configuración entre prueba y producción.
Controles de calidad de la evidencia para cada categoría ASI
Una captura de pantalla de una regla configurada demuestra la presentación. Una prueba de cumplimiento demuestra el comportamiento de una condición. Una garantía más sólida conecta la configuración, la ejecución y el estado posterior en una población definida.
| Pregunta | ¿Qué buena evidencia muestra? |
|---|---|
| ¿Es la fuente autorizada? | El registro procede del punto de aplicación o de un sistema de destino conciliado de forma independiente. |
| ¿El alcance es explícito? | Se nombran el inquilino, el agente, la versión, la versión de la política, el tipo de acción, la herramienta, el entorno y la ventana de tiempo. |
| ¿Está completo el registro? | Procedencia de los insumos, decisión, aprobación cuando corresponda, resultado de la ejecución y omisiones están presentes. |
| ¿Es la integridad comprobable? | Los hash, las firmas, las cadenas de recibos o las pruebas del libro mayor pueden detectar un artefacto modificado dentro del límite de verificación establecido. |
| ¿Es reproducible la prueba? | La entrada de la prueba, el resultado esperado, el resultado observado, las marcas de tiempo y los identificadores de evidencia permiten que otro revisor los repita. |
| ¿Está probada la operación? | Muestras o análisis de población completa muestran cómo se comportó el control durante el período de revisión. |
Fuente, versión y límite de interpretación
OWASP publica los nombres canónicos, descripciones, ejemplos y guías de mitigación. Utilice la página de recursos oficial y el informe de la versión 2026 como fuente de la taxonomía. El informe enumera las categorías actuales como ASI01 Secuestro de objetivos del agente, ASI02 Uso indebido y explotación de herramientas, ASI03 Abuso de identidad y privilegios, ASI04 Vulnerabilidades de la cadena de suministro de agentes, ASI05 Ejecución inesperada de código (RCE), ASI06 Envenenamiento de memoria y contexto, ASI07 Comunicación insegura entre agentes, ASI08 Fallos en cascada, ASI09 Confianza entre agentes humanos Explotación y agentes deshonestos ASI10.
Las respuestas en tiempo de ejecución, los paquetes de evidencia, los procedimientos de auditoría y el mapeo de KLA en esta guía son material editorial de KLA. Trate el mapeo como un documento de trabajo de aseguramiento. OWASP publica la taxonomía; Los revisores siguen siendo responsables de su certificación, interpretación legal y conclusiones de cumplimiento.
El [cruce peatonal entre OWASP ASI y la Ley de IA de la UE] (/blog/owasp-asi-top10-eu-ai-act-crosswalk) existente cubre el mapeo de artículos regulatorios. Esta guía se centra en la aplicación del tiempo de ejecución y la evidencia de prueba.
Preguntas frecuentes
¿Se publicó el OWASP Top 10 para aplicaciones agentes en 2025 o 2026?
OWASP fecha la página de recursos el 9 de diciembre de 2025. El documento completo se autodenomina Versión 2026. Ambas etiquetas se refieren a la misma versión.
¿Un mapeo OWASP demuestra que un agente es seguro?
Un mapeo establece criterios de cobertura. La garantía también requiere un alcance y una población completos, controles configurados, pruebas negativas, evidencia operativa, revisión de excepciones y nuevas pruebas después de cambios materiales.
¿Cuál es la evidencia mínima para la acción de un agente?
Registre las identidades humanas y del agente, el inquilino, la versión, la versión de la política, la procedencia de los insumos, la acción y los argumentos propuestos, la decisión de la política, la aprobación cuando sea necesario, el resultado de la ejecución, las marcas de tiempo y el material de integridad. Incluya la conciliación del lado objetivo para las acciones bloqueadas.
¿Con qué frecuencia los equipos deben volver a ejecutar las diez pruebas de auditoría?
Ejecútelos antes de la activación y después de cambios materiales en modelos, solicitudes, herramientas, políticas, permisos, memoria, rutas o infraestructura de tiempo de ejecución. Establezca una cadencia periódica basada en el riesgo de la acción y utilice incidentes o señales de deriva como desencadenantes adicionales de la repetición de pruebas.
Conclusiones clave
El OWASP Top 10 proporciona un vocabulario estable para riesgos de seguridad agentes. La pregunta operativa es si cada riesgo llega a un punto de cumplimiento, produce una respuesta de tiempo de ejecución limitado y deja evidencia que otro revisor pueda probar. Convierta los diez casos negativos en la aceptación de la liberación, preserve la cadena de decisión completa y repita las pruebas cada vez que cambie la autoridad o el comportamiento.
