CrowdStrike situó el tiempo promedio para que un atacante se expandiera desde un punto de apoyo inicial en 29 minutos en 2025. En Xcode 26.3, Apple integró Claude Agent y OpenAI Codex en un entorno de desarrollo confiable, donde el software puede elegir herramientas y actuar en nombre de un desarrollador. El reloj de 29 minutos empieza después de que un atacante entra. La autoridad de un agente también comienza después del inicio de sesión y luego se ramifica en acciones que el punto de control nunca evaluó.
Puntos clave
- El software agéntico convierte la autenticación en una secuencia de decisiones de autorización en tiempo de ejecución, porque un inicio de sesión puede llevar a escrituras de archivos, comandos de terminal, consultas a repositorios y llamadas externas.
- Cada agente supervisado debe operar como un principal de máquina temporal con credenciales delimitadas por tarea, herramientas y recursos limitados, una regla de expiración y una identidad auditable.
- El sandboxing por sí solo no basta cuando un agente puede modificar artefactos que después consumen herramientas confiables con credenciales; la autorización debe cubrir toda la cadena de ejecución.
- La aplicación de controles en tiempo de ejecución crea su propio riesgo sistémico, por lo que los proveedores deben implementar los cambios de políticas por etapas y limitar su alcance, mientras los clientes conservan una vía independiente para desactivar el mecanismo de aplicación.
Xcode convierte un inicio de sesión en muchas decisiones de máquina
Un desarrollador se autentica una vez en Xcode. Claude Agent o Codex pueden entonces elegir herramientas y actuar a través del entorno de desarrollo. Cada escritura de archivo, comando de terminal, consulta a repositorio o llamada externa genera otra decisión sobre la autoridad heredada.
Microsoft respondió con su especificación de código abierto Agent Control Specification, que ofrece a los desarrolladores una forma granular y consistente de definir qué pueden hacer los agentes. Apple colocó agentes dentro de Xcode; Microsoft comenzó a especificar los controles sobre sus acciones.
Un equipo que exige aprobación humana para cada llamada a herramienta renuncia a buena parte de la automatización. Un equipo que presta a un agente la autoridad permanente del usuario amplía el daño que una tarea puede causar. Los equipos pueden evitar ambos extremos si tratan a cada agente supervisado como un principal temporal. Crean una identidad de máquina para la tarea, limitan sus herramientas y recursos, establecen una regla de expiración y destruyen su autoridad cuando termina la tarea.
Un sandbox falla cuando una herramienta confiable transporta autoridad a través de él
Un sandbox contiene a un agente solo cuando cubre cada vía de salida con consecuencias. El modelo no necesita escapar directamente si puede alterar un artefacto que una herramienta con más privilegios consume después.
Investigadores demostraron ese modo de falla en Cursor, Codex, Gemini CLI y Antigravity. Encontraron escapes de sandbox u omisiones de límites que involucraban archivos usados después por herramientas confiables. La mayoría de los problemas reportados fueron corregidos, lo que establece un modo de falla concreto sin demostrar que los proveedores hayan adoptado una arquitectura común de tiempo de ejecución.
Los equipos pueden corregir cada ruta y aun así dejar expuesta la cadena de ejecución. Un agente escribe un archivo; el archivo se convierte en una instrucción; una herramienta con credenciales lo consume. El cumplimiento de prompts y la contención nominal no responden si la acción resultante estaba autorizada.
La especificación de Microsoft ofrece a los desarrolladores un lugar para codificar las verificaciones que faltan: si un agente puede invocar una herramienta, si esa herramienta puede tocar producción, si se permite la salida de red y si una credencial pertenece a la tarea actual. Un mecanismo independiente también debe poder revocar la credencial y terminar la ejecución incluso si el agente o el motor de políticas sigue funcionando.
Una aceleración de 65% pone la respuesta dentro de la ruta de acción
CrowdStrike informó que los atacantes se movieron lateralmente 65% más rápido en 2025 que un año antes. A ese ritmo medido, un equipo de seguridad que espera a que una alerta entre a una cola de triage puede actuar después de que el atacante ya dio el siguiente paso.
Los agentes de programación estrechan la restricción desde el otro lado. Pueden alterar la economía del desarrollo de exploits al automatizar el descubrimiento de vulnerabilidades de día cero, lo que abarata las pruebas repetidas mientras la automatización de ataques comprime el intervalo entre la entrada y el movimiento.
Una capa de aplicación de controles puede convertir una detección en una restricción inmediata. Puede limitar una credencial, rechazar una llamada a herramienta, aislar un entorno o terminar una tarea antes del siguiente paso. Un equipo de seguridad que conecta la detección con esos controles ya no tiene que enviar cada señal relevante a otra cola de revisión.
Los socios de Anthropic muestran que la seguridad se mueve hacia etapas anteriores
Los socios de lanzamiento de Project Glasswing de Anthropic incluyeron AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, Microsoft, Nvidia y Palo Alto Networks. Estas empresas abarcan modelos, nubes, hardware, entornos operativos y sistemas de aplicación de controles.
Anthropic limitó el despliegue de Claude Mythos mientras lo probaba mediante socios de Glasswing. Palo Alto Networks dijo que Mythos encontró más de 24 bugs críticos usando más de $1 millón en tokens. Los equipos de seguridad aún tuvieron que validar, priorizar y remediar los hallazgos, convirtiendo la salida del modelo en una carga operativa posterior.
El anuncio de Glasswing nombró una red de socios, no un plano de control unificado. Cada proveedor todavía debe conectar las acciones del modelo con sus propios sistemas de identidad, telemetría y aplicación de controles, mientras las correcciones de sandboxes revelan brechas una falla a la vez.
Esa integración conlleva su propio riesgo operativo. Una actualización de CrowdStrike en julio de 2024 afectó a un estimado de 8.5 millones de dispositivos Windows. El alcance que ayuda a un proveedor de seguridad a aplicar políticas también puede propagar una política o actualización defectuosa entre millones de endpoints.
Los proveedores que operan esta capa deben implementar cambios por etapas, limitar su alcance, preservar rastros de auditoría y hacer reversible la autoridad. Los clientes también necesitan una vía independiente para desactivar el mecanismo de aplicación, de modo que su interruptor de apagado no se convierta en un único punto de falla sistémica.
Los compradores pondrán precio al alcance y al radio de impacto juntos
CrowdStrike reportó ingresos del primer trimestre fiscal de $1.39 mil millones, un aumento de 26% interanual, mientras sus acciones cayeron más de 10%. El crecimiento de ingresos no evitó la venta masiva. Los inversionistas aún sopesaron la valuación, la competencia y la memoria operativa de 2024 junto con la demanda de seguridad para IA.
Un comprador que evalúa seguridad para el entorno de ejecución de agentes debe pedir a cada proveedor que demuestre una secuencia: identificar a un actor de máquina delimitado por tarea, rechazar una llamada a herramienta prohibida, revocar su credencial, preservar el registro de auditoría y revertir una actualización defectuosa de aplicación de controles. Esa prueba convierte el control en tiempo de ejecución en un requisito de producto, no en una etiqueta de IA.
Glasswing coloca a proveedores de seguridad junto a empresas de modelos, nube y hardware; la interrupción de CrowdStrike en 2024 muestra el alcance operativo que un proveedor de aplicación de controles puede ya tener. Los equipos de compras deben calificar el radio de impacto del agente y del mecanismo de aplicación en la misma revisión.
Veintinueve minutos comenzaron como una métrica de brechas. Dentro del entorno de ejecución de un agente, exponen la falla de una decisión tomada al iniciar sesión: el agente sigue actuando mientras corre el reloj del defensor. El agente necesita una credencial para cada acción, y el emisor de la credencial necesita un disyuntor independiente.
Alcance, radio de impacto y reevaluación de mercado de CrowdStrike
- 2024-07-19 — Un defecto en una actualización de CrowdStrike provocó fallas de Windows que dejaron fuera de línea a bancos, aerolíneas y otras empresas.
- 2024-07-21 — Microsoft estimó que la actualización afectó a 8.5 millones de dispositivos Windows, lo que representa menos de 1% de todas las máquinas Windows.
- 2026-06-04 — CrowdStrike reportó ingresos fiscales del Q1 de $1.39 mil millones, 26% más interanual; sus acciones cayeron aproximadamente 9%–10% fuera de horario.
- 2026-07-15 — Las acciones de CrowdStrike subieron cerca de 12% en medio de un repunte de las acciones de ciberseguridad tras comentarios del CEO de IBM.
Preguntas frecuentes
¿Por qué los controles perimetrales convencionales son demasiado lentos para la IA agéntica?
CrowdStrike situó el tiempo promedio de expansión de atacantes en 29 minutos en 2025 y dijo que el movimiento lateral se aceleró 65%. Las acciones de los agentes ocurren después del inicio de sesión y pueden encadenarse rápidamente, por lo que las detecciones relevantes deben activar restricciones inmediatas en lugar de esperar en una cola de triage.
¿La gobernanza en tiempo de ejecución exige aprobación humana para cada acción del agente?
No. El artículo propone identidades de máquina delimitadas por tarea y políticas granulares que permiten herramientas y recursos aprobados, mientras rechazan llamadas prohibidas, acceso a producción, salida de red o credenciales no relacionadas.
¿Cómo puede un agente omitir un sandbox sin escapar directamente de él?
Puede alterar un archivo o artefacto que una herramienta con más privilegios consume después como instrucción. Investigadores reportaron variantes de esta falla de límites de herramientas confiables en Cursor, Codex, Gemini CLI y Antigravity; la mayoría de los problemas reportados se corrigieron posteriormente.
¿Qué deben exigir los compradores en una demostración de seguridad para el entorno de ejecución de agentes?
El proveedor debe identificar a un actor de máquina delimitado por tarea, rechazar una llamada a herramienta prohibida, revocar su credencial, preservar el registro de auditoría y revertir una actualización defectuosa de aplicación de controles. Compras debe evaluar el radio de impacto potencial tanto del agente como de la plataforma de aplicación de controles.
¿Project Glasswing ofrece un plano de control unificado para tiempo de ejecución?
No. Sus socios de lanzamiento abarcan modelos, nubes, hardware y sistemas de seguridad, pero cada proveedor aún debe conectar las acciones del modelo con su propia infraestructura de identidad, telemetría y aplicación de controles.