Un solo operador de Claude Code puede desplegar cientos de subagentes para realizar la migración de un entorno de desarrollo. La cantidad de ejecutores crece más rápido de lo que las personas pueden revisar sus ramas, invocaciones de herramientas y credenciales. Esto deja a los equipos de seguridad ante una pregunta que la ventana de conversación no puede responder: ¿quién le dio las llaves a cada ejecutor?

Conclusiones principales

  • La programación con agentes convierte a cada subagente en una identidad de seguridad; si todos heredan el acceso permanente del operador, la autoridad de una sola persona puede reproducirse cientos de veces.
  • Los registros de auditoría siguen siendo necesarios para atribuir acciones y responder a incidentes, pero no pueden impedir que un agente con credenciales lea secretos, publique paquetes o modifique artefactos a velocidad de máquina.
  • Cada ejecutor debe recibir su propia identidad de máquina, permisos limitados a la tarea, credenciales de corta duración y requisitos explícitos de aprobación para acciones de alto impacto.
  • Los repositorios y entornos de ejecución —no los modelos individuales— deben aplicar protecciones de ramas, escrituras aisladas, controles de políticas, puntos de recuperación y mecanismos de reversión.
  • Las políticas empresariales deben conservar su eficacia entre distintos proveedores de modelos, vinculando la autorización con los actores, las credenciales y las transiciones de estado, en lugar de depender de las negativas del modelo.

El paralelismo convierte una sesión de programación en una red de autoridad

Al principio, los asistentes de programación cabían dentro de una conversación. Un desarrollador pedía código, el modelo lo generaba y el desarrollador seguía siendo el centro evidente del flujo de trabajo. Incluso cuando el resultado era incorrecto, la revisión seguía teniendo una escala manejable para una persona: una respuesta, un conjunto de cambios y una decisión.

Quarterly coverage volume: AnthropicCoverage of Anthropic by quarter, 2024 Q4 to 2026 Q3: from 41 to 363 articles per quarter, peaking at 432.peak 4323632024 Q42026 Q3
Quarterly coverage · Anthropic · 2024 Q4–2026 Q3 · current quarter projected

Los flujos dinámicos de Claude Code rompen ese esquema. Un operador puede delegar trabajos complejos de ingeniería a cientos de subagentes que se ejecutan en paralelo, incluidas las migraciones de entornos de desarrollo. El sistema se convierte en una red que conecta a un operador, un orquestador, subagentes, repositorios, herramientas, entornos y credenciales.

Cada subagente puede actuar y cada conexión le concede permisos. Un ejecutor puede necesitar leer un repositorio. Otro, escribir en una rama. Un tercero, invocar una herramienta o inspeccionar un entorno. Si todos heredan el acceso permanente del operador, la organización habrá reproducido cientos de veces la identidad de seguridad de una persona.

Cursor Automations puede iniciar agentes después de un cambio en el código fuente, un mensaje de Slack o a una hora programada. Apple incorporó agentes de programación de Anthropic y OpenAI a Xcode, junto con compatibilidad con MCP. Ya no hace falta que una persona permanezca en una sesión interactiva para que los agentes se conviertan en participantes del sistema de desarrollo.

Los proveedores no tuvieron que coordinarse para impulsar este cambio. Como crear cada ejecutor cuesta poco, los desarrolladores tienen motivos para asignar cada vez más. La capacidad de los revisores humanos no aumenta al mismo ritmo, por lo que el sistema de control no puede depender de que una persona inspeccione cada acción antes de que ocurra.

Los registros describen la autoridad después de que ya actuó

Los equipos de seguridad siguen necesitando registros duraderos para atribuir acciones, detectar alteraciones, reconstruir incidentes y exigir responsabilidades. Si un agente modifica una rama, invoca una herramienta o rebasa un límite de aprobación, necesitan un registro confiable de esa acción.

Pero un registro es evidencia, no una barrera. Puede documentar que un actor leyó un secreto, publicó un paquete o modificó un artefacto de producción. No puede restringir una credencial después de que alguien la utilizó. A velocidad de máquina, observar el ejercicio de la autoridad produce un registro de auditoría; limitarla es lo que proporciona control.

La filtración de credenciales de CISA deja claro el mecanismo. Los controles deficientes en torno a repositorios públicos de GitHub permitieron que un contratista humano —no un agente autónomo— expusiera claves privadas de acceso a servicios en la nube y otras credenciales. El incidente no fue causado por un agente; mostró el alcance potencial del daño cuando un actor obtiene una autoridad más amplia y transferible de lo que exige su tarea.

Como delegar cuesta poco, los agentes multiplican este problema conocido. Los equipos de seguridad deben dejar de entregar a cada ejecutor el secreto reutilizable del operador humano.

La integración de 1Password con Claude muestra una alternativa. El agente puede iniciar sesión en un sitio web sin ver la contraseña ni el código de autenticación de dos factores. Recibe autorización para realizar una acción sin poseer el secreto subyacente. Las credenciales pueden proporcionarse mediante un intermediario como facultades limitadas a una tarea, en lugar de copiarse como una identidad permanente.

OpenAI incorporó aislamiento nativo y un sistema de evaluación a su Agents SDK. La intermediación de credenciales, el aislamiento, los controles de políticas, las protecciones del código fuente y la telemetría limitan distintos tipos de fallas. Estas funciones no demuestran que su adopción o calidad operativa sean suficientes, pero sí indican que los desarrolladores han ubicado el problema más allá de la interfaz de conversación.

Con el control en la capa de despliegue, cada agente recibe su propia identidad de máquina, permisos mínimos, una vigencia limitada y requisitos explícitos de aprobación para las transiciones de alto impacto. Los equipos ejecutan los agentes en entornos aislados con puntos de recuperación. Conservan los registros como evidencia una vez que los controles preventivos han delimitado el trabajo.

La infraestructura para desarrolladores se adapta al trabajo simultáneo

Quienes construyen estas herramientas suelen revelar un cambio en las cargas de trabajo antes de que las empresas encuentren cómo describirlo. Cada vez diseñan más la infraestructura de desarrollo para numerosos actores automatizados que trabajan al mismo tiempo, en vez de para un grupo más pequeño de personas cada vez más rápidas.

Entire lanzó una red Git descentralizada, con servidores en Estados Unidos, la Unión Europea y Australia, específicamente para manejar el elevado tráfico de los agentes de programación. Su fundador también ha descrito como funciones previstas un historial de ramas con evidencia de alteraciones y protecciones de ramas basadas en políticas expresadas como código y verificables de manera independiente. Así, capacidad y gobierno se abordan como un solo problema de diseño.

GitHub ofrece la confirmación del proveedor dominante. Según informes, el crecimiento impulsado por la IA puso bajo presión su infraestructura y contribuyó a decenas de interrupciones importantes en 2026, mientras Microsoft buscaba añadir capacidad de AWS. GitHub construyó su sistema de control de código fuente en torno a los ritmos del desarrollo humano; la concurrencia generada por máquinas está poniendo a prueba esos supuestos.

Los repositorios, no los modelos, deben aplicar las políticas de ramas, las escrituras de alcance limitado, los controles de aprobación, los límites de compilación y la reversión. Estos controles deben acompañar a la red de desarrollo, porque la red persiste aunque cambien los modelos, las herramientas y los ejecutores.

En los periodos comparados de 2024–2026, el enfoque empresarial en la cobertura de Anthropic aumentó de 12.3% a 19.0%, mientras el enfoque de investigación cayó de 40.3% a 22.0%. El cambio sigue la evolución de la infraestructura: las instituciones consideran cada vez más a Anthropic como un proveedor integrado en flujos de producción, donde la asignación de autoridad importa más que el desempeño en pruebas comparativas.

El alcance del daño en la cadena de suministro crece más rápido que la capacidad de revisión

La cadena de suministro de software vuelve especialmente importante la autoridad delegada, porque un solo cambio aceptado puede propagarse mucho más allá del sistema que lo produjo. Los paquetes, las ramas, las confirmaciones automatizadas de cambios y las dependencias posteriores convierten una acción local en una exposición distribuida.

La vulneración del paquete Axios de npm introdujo una dependencia maliciosa en versiones afectadas de un paquete con 100 millones de descargas semanales. Por separado, se informó que TeamPCP llevó a cabo 20 oleadas de ataques contra la cadena de suministro que comprometieron más de 500 componentes de software. Ninguno de los casos demuestra que los agentes de programación hayan causado los ataques. Ambos exhiben el mecanismo de propagación que heredaría una acción automatizada incorrecta, maliciosa o dotada de privilegios excesivos.

Los agentes de programación también cambian la economía de los ataques al automatizar partes del descubrimiento de vulnerabilidades. La misma reducción en el costo de la ejecución automatizada incrementa tanto la producción útil de código como la capacidad de buscar formas de explotación.

Los revisores no pueden seguir siendo la principal barrera. Los agentes pueden aumentar la producción en paralelo; la atención de los revisores sigue siendo limitada. Una fila más larga de cambios pendientes solo deja constancia del desequilibrio, sin resolverlo.

Por ello, los equipos necesitan preparar los cambios de los agentes por etapas, confinarlos a ramas, crear puntos de recuperación y revertirlos antes de que se conviertan en un estado permanente para los sistemas posteriores. La recuperación tiene límites: puede deshacer cambios en el código, pero no borrar el conocimiento de un secreto expuesto. Primero debe limitarse el alcance de las credenciales; después, la telemetría puede conservar el registro de lo ocurrido dentro de las barreras preventivas.

Las políticas deben mantenerse sin importar qué modelo se elija

Las negativas integradas en los modelos de los proveedores siguen siendo un mecanismo de control controvertido. La crítica de Satya Nadella a Claude Fable 5 por estar “editorialmente controlado”, incluida su negativa a hacer “cualquier cosa al azar”, deja explícita esa controversia. Las empresas discrepan sobre lo que los modelos deberían rechazar incluso antes de decidir qué acciones deben estar autorizados a ejecutar los agentes conectados.

Las empresas también están creando entornos con varios modelos. Según informes, el Parlamento de la UE prepara un centro que pondría bajo control institucional el acceso a modelos de Meta, OpenAI, Anthropic y Mistral. Según informes, Microsoft prepara una herramienta de seguridad con IA que utilizaría modelos de Anthropic, OpenAI y la propia Microsoft. La política de negativas de un solo proveedor no puede gobernar una estrategia de adquisición diseñada para abarcar varios proveedores.

Una empresa puede combinar un modelo restrictivo con credenciales amplias y aun así construir un sistema peligroso. Con identidades de alcance limitado, entornos aislados, controles de políticas y transiciones de estado reversibles, puede restringir un modelo más permisivo. El comportamiento del modelo sigue siendo una capa de defensa, pero no puede autorizar al resto de la infraestructura.

Como las empresas pueden sustituir unos modelos por otros, deben vincular las políticas con los actores, las credenciales y las transiciones de estado, no con un solo proveedor. El plano de control debe identificar a cada subagente, concederle autoridad limitada a su tarea y revocar su acceso sin importar qué modelo realice el trabajo.

Un operador de Claude Code todavía puede crear cientos de subagentes. La confianza no surge de vigilarlos a todos, sino de entregar a cada ejecutor una credencial más restringida, durante menos tiempo, y retirársela después.

La cobertura de Anthropic adoptó un enfoque más empresarial, 2024–2026

Categoría de enfoquePeriodo de 2024Periodo de 2026Cambio informado
Empresarial12.3%19.0%+6.7 puntos
Investigación40.3%22.0%−18.3 puntos
Consumo32.4%15.6%−16.8 puntos

Preguntas frecuentes

¿Por qué no bastan mejores registros de auditoría para proteger a los agentes de programación?

Los registros muestran lo que hizo un agente después de ejercer su autoridad. Sirven para investigar y atribuir responsabilidades, pero solo las credenciales de alcance limitado, los controles de políticas y el aislamiento pueden impedir o limitar una acción antes de que cause daños.

¿Cada subagente de programación debe tener una identidad independiente?

Sí. Cada subagente debe contar con una identidad de máquina que solo incluya los permisos y la vigencia necesarios para su tarea, en vez de heredar las credenciales reutilizables del operador.

¿Cómo puede actuar un agente sin recibir la contraseña o el secreto subyacente?

Un intermediario de credenciales puede conceder autorización para una acción específica sin revelar el secreto reutilizable. El artículo cita la integración de 1Password con Claude, que permite a un agente iniciar sesión en un sitio sin exponer la contraseña ni el código de autenticación de dos factores.

¿Dónde deben aplicarse los controles al código generado por agentes?

Los repositorios y la infraestructura de despliegue deben aplicar escrituras de alcance limitado en las ramas, controles de aprobación, límites de compilación, aislamiento, puntos de recuperación y mecanismos de reversión. Estos controles permanecen aunque cambien los modelos, las herramientas o los ejecutores.

¿La reversión puede contener por completo a un agente de programación comprometido?

No. La reversión puede deshacer cambios en el código o el estado, pero no puede hacer que un agente olvide un secreto al que tuvo acceso; primero deben establecerse límites al alcance de las credenciales y controles preventivos de acceso.