AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Hazmat aísla agentes de IA en cuentas separadas para limitar acceso a credenciales

Una herramienta de código abierto ejecuta asistentes de código con permisos restringidos en la máquina local, bloqueando el acceso a claves SSH y configuraciones del usuario.
Explicativo

Una herramienta de código abierto ejecuta asistentes de código con permisos restringidos en la máquina local, bloqueando el acceso a claves SSH y configuraciones del usuario.

Hazmat es una herramienta de código abierto que ejecuta agentes de IA de programación en una cuenta separada dentro de la máquina local del usuario, aislándolos de credenciales y archivos sensibles. La herramienta envuelve múltiples harnesses de agentes incluyendo Claude Code, Codex, OpenCode y Cursor Agent, permitiendo que cualquiera de ellos opere con permisos restringidos en lugar de heredar el acceso completo del usuario que los inicia. El lanzamiento responde a un problema estructural: cuando un agente de IA se ejecuta de forma ordinaria, hereda los permisos del usuario que lo lanza, lo que le otorga acceso a claves SSH, credenciales de nube y archivos de configuración acumulados en el directorio home.

El riesgo de ejecutar agentes con permisos de usuario completo

Los agentes de IA de programación operan típicamente con los mismos permisos que el desarrollador que los invoca. Esto significa que un agente lanzado desde la cuenta de un ingeniero puede leer cualquier archivo que ese ingeniero pueda leer: claves privadas SSH almacenadas en el directorio oculto de configuración, tokens de acceso a servicios de nube guardados en archivos de entorno, y credenciales de bases de datos o APIs dispersas en configuraciones locales. Este acceso no es resultado de una vulnerabilidad — es el comportamiento por diseño de cualquier proceso que se ejecuta bajo la identidad del usuario.

El problema se agrava porque los directorios home de desarrolladores acumulan credenciales a lo largo del tiempo: configuraciones de proyectos anteriores, claves de servicios que ya no se usan activamente pero nunca se eliminaron, y archivos de entorno con tokens que quedaron después de pruebas locales. Un agente de IA con acceso a ese directorio puede leer todo ese material sin que el usuario necesariamente sea consciente de qué archivos específicos están siendo procesados durante la ejecución del agente.

Cómo Hazmat contiene el acceso mediante aislamiento de cuenta

Hazmat resuelve el problema ejecutando el agente de IA dentro de una cuenta de usuario separada en la misma máquina. Esta cuenta aislada no tiene acceso al directorio home del usuario principal ni a sus archivos de configuración. El agente puede seguir operando sobre el código del proyecto — Hazmat gestiona el acceso controlado a los archivos de trabajo necesarios — pero queda bloqueado de leer claves SSH, credenciales de nube o cualquier otro archivo sensible que resida fuera del alcance explícitamente otorgado.

La herramienta funciona como un wrapper: en lugar de invocar directamente Claude Code o Cursor Agent, el usuario invoca Hazmat, que a su vez lanza el harness del agente dentro del contexto de la cuenta aislada. Esto permite que los desarrolladores sigan usando los mismos agentes de IA que ya conocen, sin cambiar de herramienta, pero con una capa de contención que limita el radio de acceso. Hazmat también admite scripts personalizados, lo que permite aplicar el mismo modelo de aislamiento a cualquier automatización basada en IA que el usuario escriba.

Implicancias para equipos de desarrollo en América Latina

El modelo de aislamiento de Hazmat es especialmente relevante en contextos donde múltiples desarrolladores trabajan en máquinas compartidas o en entornos de desarrollo que no están completamente segregados por proyecto. En empresas de tecnología de Argentina, Brasil y México que adoptaron agentes de IA de programación durante el último año, es común que un mismo ingeniero tenga credenciales de múltiples clientes o proyectos en su máquina local, acumuladas a medida que rota entre asignaciones. Sin aislamiento, un agente de IA ejecutado para un proyecto puede técnicamente acceder a credenciales de otro proyecto no relacionado.

Publicidad728×90 — In-Article

Esto no implica que los agentes de IA estén exfiltrando credenciales de forma activa — no hay evidencia de eso en los hechos disponibles — pero sí expone un vector de riesgo en caso de que un agente sea comprometido o manipulado mediante prompt injection. Un atacante que logre inyectar instrucciones maliciosas en un agente con permisos de usuario completo podría, en teoría, instruir al agente para que lea y transmita claves SSH o tokens de acceso. Hazmat reduce ese radio de impacto al limitar qué puede leer el agente desde el inicio.

Qué no resuelve el aislamiento de cuenta

Hazmat contiene el acceso a archivos del usuario, pero no resuelve otros vectores de riesgo asociados a agentes de IA. Un agente aislado sigue teniendo acceso de red — puede hacer solicitudes HTTP, conectarse a APIs externas o transmitir datos si así se le instruye. El aislamiento de cuenta tampoco protege contra la exfiltración de código del proyecto en sí: si el agente tiene acceso al repositorio de trabajo para poder operar, puede leer y procesar ese código, y potencialmente enviarlo a un servicio externo si el modelo de IA subyacente está configurado para hacerlo.

Además, el modelo de aislamiento depende de que el usuario configure correctamente qué archivos y directorios se comparten con la cuenta aislada. Si un desarrollador otorga acceso demasiado amplio para facilitar el trabajo del agente, el aislamiento pierde efectividad. Hazmat no impone políticas automáticas de qué debe o no debe compartirse — esa decisión queda en manos del usuario, lo que introduce un margen de error humano.

Nuestro análisis

Hazmat aborda un problema de diseño que la industria de agentes de IA no había priorizado: el acceso por defecto a credenciales sensibles no es un bug, es una consecuencia directa de ejecutar procesos con la identidad del usuario. La herramienta no inventa una técnica nueva — el aislamiento de cuenta es un control básico de sistemas operativos — pero la empaqueta de forma que sea práctica para desarrolladores que usan agentes de IA sin necesidad de rediseñar su flujo de trabajo. Eso la hace adoptable en equipos que ya están usando Claude Code o Cursor Agent y no quieren cambiar de herramienta, solo agregar una capa de contención.

Lo que falta en el panorama actual es una métrica clara de cuántos equipos de desarrollo están ejecutando agentes de IA con acceso completo a credenciales sin ser conscientes del riesgo. No hay datos públicos sobre incidentes de exfiltración de credenciales vía agentes de IA — lo que no significa que no haya ocurrido, solo que no se ha reportado o detectado. Hazmat es una respuesta preventiva a un riesgo que todavía no tiene un historial de incidentes documentados, pero que es estructuralmente plausible. ¿Cuántos equipos van a adoptar controles de aislamiento antes de que el primer incidente público los obligue a hacerlo?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard