AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

AWS lanza sandbox de código abierto para limitar agentes de IA autónomos

Strands Box combina aislamiento a nivel sistema operativo con políticas de comportamiento, pero su dependencia de componentes externos plantea nuevas superficies de ataque
Análisis

Strands Box combina aislamiento a nivel sistema operativo con políticas de comportamiento, pero su dependencia de componentes externos plantea nuevas superficies de ataque

Amazon Web Services presentó el 7 de octubre Strands Box, un entorno de pruebas de código abierto diseñado para restringir las acciones de agentes de inteligencia artificial según su comportamiento previo. La herramienta, liberada bajo licencia Apache 2.0 en versión preliminar para desarrolladores, busca abordar los riesgos de seguridad que emergen cuando las organizaciones otorgan a sistemas autónomos acceso creciente a aplicaciones y datos corporativos. Actualmente soporta únicamente equipos Mac con procesadores Apple silicon ejecutando macOS 15 o posterior, aunque AWS anunció planes de expansión hacia plataformas como Amazon Bedrock AgentCore, Amazon ECS y Kubernetes sin especificar fechas.

Cómo funciona el control de comportamiento basado en historial

Strands Box utiliza Dogwood, un lenguaje de políticas de código abierto desarrollado por AWS, junto con su motor de evaluación asociado para determinar si un agente debe tener permiso para ejecutar una acción específica. El sistema puede considerar la actividad registrada de un agente a través de diferentes herramientas: una lectura de archivo mediante un comando de shell, por ejemplo, puede activar restricciones sobre solicitudes de red posteriores.

El enfoque permite establecer límites contextuales sin depender de que el agente recuerde las restricciones por sí mismo. AWS ilustró el caso de un agente investigando un incidente de producción: una política puede permitirle publicar actualizaciones en un canal de Slack, pero no más de tres veces cada diez minutos, evitando que inunde el canal mientras continúa su trabajo de diagnóstico. Strands Box verifica acciones enrutadas a través de sus intérpretes de shell y Python y su intermediario de Model Context Protocol (MCP, protocolo de contexto de modelo). Su gateway de red evalúa por defecto las solicitudes salientes contra las políticas definidas y puede adjuntar credenciales a peticiones aprobadas sin exponer los secretos al agente.

Las brechas que el sistema no cubre y sus componentes de confianza

Las políticas de Dogwood no abarcan todas las acciones posibles de un agente. Los archivos accedidos directamente mediante herramientas integradas en el framework del agente quedan sujetos únicamente a restricciones a nivel sistema operativo, sin pasar por el motor de evaluación de políticas. AWS reconoció además que sus intérpretes de shell y Python se ejecutan fuera del sandbox como parte de un proceso confiable, ampliando el número de componentes de los cuales depende la seguridad del sistema.

Pareekh Jain, CEO de Pareekh Consulting, señaló que aunque las tecnologías subyacentes no son nuevas, la principal ventaja de Strands Box radica en facilitar la aplicación consistente de controles de seguridad a través de diferentes frameworks de agentes de IA. Sin embargo, advirtió que los controles adicionales podrían incrementar la sobrecarga de procesamiento e introducir nuevos componentes que podrían contener vulnerabilidades propias. Tulika Sheel, vicepresidenta senior en Kadence International, indicó que políticas mal diseñadas podrían bloquear acciones legítimas del agente o crear complejidad operacional, mientras que políticas excesivamente permisivas seguirían dejando brechas de seguridad.

El desafío de portabilidad y adopción empresarial

La restricción actual a macOS 15 o posterior en procesadores Apple silicon limita severamente el alcance de Strands Box en entornos empresariales, donde la infraestructura de producción típicamente opera sobre Linux en contenedores o instancias cloud. La ausencia de un cronograma para el soporte multiplataforma deja sin respuesta cuándo las organizaciones podrán evaluar la herramienta en condiciones reales de despliegue.

Jain planteó que una capa de políticas común podría permitir a los desarrolladores concentrarse en construir agentes mientras los equipos de seguridad mantienen reglas compartidas, pero la adopción dependería de qué tan amplio sea el soporte de plataformas y cuánta sobrecarga introduzca la evaluación de políticas. Sheel agregó que el enfoque de código abierto podría facilitar la adopción, pero las empresas necesitarían evidencia de que los controles funcionan de manera confiable en producción antes de implementarlos a escala. El hecho de que componentes críticos como los intérpretes se ejecuten fuera del sandbox introduce una dependencia en la seguridad de procesos externos que contradice parcialmente la premisa de aislamiento del sistema.

Publicidad728×90 — In-Article

Exposición en América Latina por dependencia de frameworks sin controles nativos

La proliferación de agentes de IA en sectores financieros y de servicios en Brasil, México y Argentina ocurre mayormente sobre frameworks que carecen de mecanismos de restricción de comportamiento integrados. Organizaciones que han comenzado a desplegar agentes autónomos para atención al cliente o análisis de datos operan actualmente sin capas de control independientes del framework, confiando únicamente en permisos a nivel IAM (gestión de identidades y accesos) y revisión humana posterior. La limitación de Strands Box a macOS lo hace inaccesible para la infraestructura predominante en la región, donde los despliegues empresariales se concentran en Linux sobre AWS, Google Cloud o Azure. Hasta que AWS extienda el soporte a Amazon ECS o Kubernetes, las organizaciones latinoamericanas que busquen implementar controles de comportamiento para agentes deberán desarrollar soluciones propias o asumir el riesgo de operación sin restricciones contextuales.

Nuestro análisis

Strands Box representa un reconocimiento explícito por parte de AWS de que los mecanismos de seguridad tradicionales resultan insuficientes para agentes autónomos con capacidad de tomar decisiones encadenadas. La propuesta de evaluar acciones en función del historial de comportamiento del agente, no solo de permisos estáticos, marca un cambio conceptual necesario. Sin embargo, la arquitectura actual introduce contradicciones: componentes críticos ejecutándose fuera del sandbox, cobertura parcial de acciones posibles y dependencia de que los desarrolladores enruten todas las operaciones a través de los intérpretes provistos. El patrón se asemeja a intentos previos de sandboxing de aplicaciones donde la necesidad de interoperabilidad terminó erosionando las garantías de aislamiento.

La ausencia de cronograma para soporte multiplataforma y la falta de datos sobre overhead de rendimiento sugieren que Strands Box se encuentra en una etapa conceptual temprana, más cercana a una demostración de capacidades que a una herramienta lista para producción. Jain tiene razón al señalar que las empresas seguirán necesitando IAM, monitoreo y supervisión humana: Strands Box no reemplaza esas capas, sino que agrega una adicional cuya efectividad depende de la calidad del diseño de políticas y de la disciplina para mantenerlas actualizadas. ¿Qué ocurrirá cuando los agentes comiencen a operar sobre modelos de lenguaje con capacidades de razonamiento más avanzadas, capaces de encontrar rutas de ejecución que eviten los intérpretes monitoreados?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard