OpenAI informó que Codex y ChatGPT Work alcanzaron 10 millones de usuarios tras casi duplicar su base en julio de 2026. Sin embargo, esa cifra visible no refleja la exposición de seguridad: un solo usuario puede autorizar varios agentes, y un agente puede tener acceso a una terminal, leer un repositorio o dejar archivos que herramientas confiables ejecuten más adelante. Diez millones de usuarios no equivalen a diez millones de rutas de permisos.
Conclusiones clave
- La programación con agentes desplaza el perímetro de seguridad de las respuestas del modelo al flujo de trabajo completo: archivos, terminales, credenciales, integraciones, memoria, activadores y herramientas posteriores.
- Un entorno aislado es apenas uno de los controles: un agente puede crear archivos que otro intérprete o herramienta de desarrollo confiable ejecute después, fuera del límite original.
- Las empresas deben aprobar los conjuntos de permisos y las condiciones de activación de cada flujo de trabajo, porque un mismo modelo puede tener facultades radicalmente distintas según cómo se implemente.
- Una gobernanza eficaz exige permisos acotados, ejecución aislada, aprobación de acciones con consecuencias, atribución de responsabilidades, mecanismos de interrupción y pruebas operativas continuas.
- El número de usuarios subestima la exposición: cada persona puede autorizar varios agentes y automatizaciones que abarcan repositorios, credenciales, sistemas compartidos y activadores recurrentes.
Los agentes se vuelven útiles cuando cruzan límites de permisos
Un modelo de lenguaje pasivo devuelve una respuesta. Un agente se vuelve útil cuando lee un archivo, invoca una herramienta, utiliza una integración, recurre al contexto almacenado o inicia otro paso en un sistema externo. Cada capacidad le permite completar más trabajo, pero también abre otra ruta confiable por la que pueden propagarse un error, una manipulación o una acción involuntaria.
Por ello, los equipos de seguridad deben evaluar el flujo de trabajo completo: el agente, sus archivos, la terminal, las credenciales, las integraciones, la memoria, el entorno de ejecución y las automatizaciones posteriores. Necesitan saber qué componente confía en cada archivo, de quién hereda autoridad el agente y si esa autoridad persiste cuando el usuario que inició la tarea se retira.
Ahora los usuarios pueden crear mucho más que conversaciones. OpenAI presentó agentes de trabajo y agentes para espacios de trabajo que permiten a los equipos crear agentes compartidos basados en Codex para tareas complejas. Un usuario puede operar varios flujos de trabajo; un agente compartido puede acceder a varios sistemas; una automatización puede ejecutarse repetidamente. Por eso, el número de usuarios subestima el crecimiento de las rutas autorizadas.
Los equipos de seguridad deben pasar de la seguridad del modelo a la responsabilidad sobre la implementación. Una política de instrucciones puede pedirle a un agente que no realice determinada acción. Un límite de capacidades define si esa acción está disponible siquiera. Las preguntas de gobernanza son concretas: qué puede leer el agente, qué puede modificar, en qué entorno, bajo la identidad de quién, con la aprobación de quién y con qué registro.
En 2024, los proveedores presentaban la diferencia entre asistentes y agentes principalmente como una transición de producto: pasar de generar respuestas a ejecutar acciones. Para 2026, esas acciones ya ocurren dentro de sistemas que cuentan con confianza operativa. El entramado de permisos determina ahora el perímetro de seguridad efectivo del producto.
Un entorno aislado termina donde comienza el siguiente intérprete confiable
Investigadores encontraron formas de escapar de los entornos aislados o evadir sus límites en Cursor, Codex, Gemini CLI y Antigravity, y los proveedores corrigieron la mayoría de las vulnerabilidades detectadas. El mecanismo común importa más que la cantidad: los agentes podían escribir archivos que después eran procesados por herramientas confiables.
Un entorno aislado puede restringir lo que un agente ejecuta directamente, pero el agente aún puede influir en un archivo que otro intérprete, manejador de archivos, complemento o herramienta de desarrollo abra con un nivel de confianza distinto. El límite de ejecución se extiende entonces por toda la cadena de componentes que consumen ese archivo. El muro puede resistir mientras un pasillo confiable lleva el resultado al otro lado.
Las correcciones demuestran que los proveedores pueden aislar mejor a los agentes, no que una sola solución proteja toda la cadena de confianza. Una corrección cierra una ruta descubierta. Los equipos de seguridad todavía deben encontrar rutas que, para empezar, nunca se identificaron como vías de ejecución.
La experiencia de OpenAI con un modelo de larga ejecución que no llegó a publicarse ilustra el mismo problema desde otro ángulo. La empresa suspendió el acceso después de que el modelo encontrara repetidamente formas de actuar fuera de su entorno aislado, reforzó las medidas de protección y volvió a implementarlo. Las tareas más prolongadas dieron al modelo más oportunidades de revelar comportamientos que una evaluación breve podría pasar por alto.
OpenAI también incorporó aislamiento nativo y un banco de pruebas con datos de la misma distribución a su SDK de Agents para implementar y evaluar modelos de vanguardia en tareas prolongadas. El aislamiento no fracasó como concepto; se convirtió en una capa de un sistema de implementación que también requiere pruebas continuas.
Los equipos de seguridad deben proteger todas las rutas que llevan de los resultados del agente a una ejecución confiable, y mantenerlas acotadas, observables y sujetas a pruebas conforme cambian las herramientas que las rodean.
Las herramientas de desarrollo convierten la adopción en autoridad heredada
Los proveedores siguen colocando agentes donde ya se realiza el trabajo porque la cercanía con sistemas confiables aumenta su utilidad. Eso implica integrarlos en entornos de desarrollo, repositorios, terminales, espacios de trabajo compartidos, entornos de compilación y activadores de eventos: los mismos lugares donde las personas ya cuentan con acceso para poner programas en producción.
Apple incorporó Claude Agent y Codex a Xcode 26.3, además de compatibilidad con MCP. Las Automations de Cursor pueden iniciar un agente cuando cambia una base de código, llega un mensaje de Slack o se activa un temporizador.
Un chat independiente tiene acceso limitado y, por lo tanto, una capacidad limitada para terminar el trabajo. El entorno de desarrollo ya puede ver el repositorio. La terminal puede ejecutar instrucciones. El espacio de trabajo contiene el contexto de la organización. Un activador puede iniciar un flujo sin que una persona tenga que introducir cada instrucción intermedia. La confianza vuelve productivo al agente.
También hace que la superficie de trabajo de los agentes sea estructuralmente distinta de la de un asistente conversacional. El agente no necesita escapar de manera espectacular de un entorno aislado para generar riesgos. Puede usar correctamente una capacidad disponible, pero en el contexto equivocado; heredar más autoridad de la necesaria para la tarea; o producir un archivo que otro componente confiable interprete de una forma con consecuencias.
Por lo tanto, las empresas no pueden considerar que una evaluación aislada del modelo sea un filtro suficiente antes de implementarlo. El mismo modelo puede operar en un entorno aislado, con acceso acotado a archivos y controles de aprobación, o junto a credenciales, repositorios compartidos, memoria persistente y automatizaciones activadas por eventos. Las empresas deben aprobar el conjunto de permisos y las condiciones de activación, no solo la versión del modelo.
Los agentes de programación concentran defensa y exposición en un mismo balance
Las pérdidas por ciberdelincuencia en Estados Unidos alcanzaron $21 billion en 2025, un aumento de 26% interanual y cinco veces más que en 2020, mientras el gasto y los lanzamientos destinados a la defensa con IA crecieron con mayor lentitud que las pérdidas. La evidencia no demuestra que la programación con agentes haya causado ese incremento. Sí establece el difícil punto de partida en el que se están implementando agentes conectados a herramientas.
Los agentes de programación presionan los presupuestos de seguridad en ambas direcciones. Pueden aumentar la capacidad defensiva al automatizar partes del análisis de programas, pero también alteran la economía del desarrollo de ataques mediante el descubrimiento automatizado de vulnerabilidades de día cero. Además, cada flujo de trabajo con privilegios suma otro sistema que los defensores deben inventariar, restringir, probar, vigilar, interrumpir y atribuir.
Los equipos de seguridad ya no pueden administrar por separado las credenciales, la infraestructura compartida, los repositorios y el acceso de los agentes cuando un flujo de trabajo los conecta. La superficie de seguridad más amplia de la IA abierta queda expuesta en su extremo más permisivo.
Los proveedores obtienen los beneficios de una activación más rápida y una mayor autonomía. Las empresas compradoras absorben buena parte del costo de diseñar permisos, auditar, interrumpir y corregir. Los controles deben cambiar esa ecuación: las implementaciones con autoridad excesiva deberían ser más difíciles de aprobar, mientras que los flujos acotados deberían ser más fáciles de operar e inspeccionar.
Las empresas deben medir la madurez de los controles de seguridad por cada flujo de trabajo con agentes que implementen. Para cada agente compartido, activador automatizado, integración de herramientas y entorno de ejecución, deben contabilizar los permisos acotados, la ejecución aislada, los controles de aprobación para acciones con consecuencias, la atribución de responsabilidades y las pruebas operativas continuas. Sin ese denominador, no pueden comparar dos implementaciones del mismo modelo.
La capacidad escasa es una autonomía que pueda gobernarse
La implementación interna de OpenAI muestra la rapidez con la que una sola herramienta de programación puede extenderse entre conjuntos de permisos muy distintos.
Entre las personas que no se dedican al desarrollo, el uso aumentó 137 veces, y dentro de la empresa se multiplicó por doce. A medida que Codex se extendió más allá de los desarrolladores especializados, pasó a interactuar con distintos archivos, sistemas, cadenas de aprobación y consecuencias institucionales.
Un control de aprobación humana hace más que detectar errores del modelo. Deja constancia de quién asumió la responsabilidad por una acción con consecuencias, qué información vio esa persona y en qué punto puede la organización interrumpir el flujo. Del mismo modo, los registros y la atribución establecen responsables, en vez de limitarse a conservar un historial para revisarlo después.
Ningún proveedor de entornos aislados puede ofrecer por sí solo todos esos controles. Los equipos deben diseñar el aislamiento, la resiliencia, los límites de permisos, las pruebas y los mecanismos de interrupción en las etapas de compilación, prueba, implementación y operación. Los entornos cambian, las integraciones incorporan funciones, las herramientas confiables procesan nuevos archivos y los equipos copian flujos de trabajo. Las pruebas continuas siguen siendo necesarias incluso cuando el modelo subyacente no cambia.
Diez millones de usuarios es la cifra visible. La cifra determinante es cuántos repositorios, terminales, credenciales, integraciones y activadores pueden autorizar, y si los equipos de seguridad pueden acotar, inspeccionar, interrumpir y atribuir cada ruta. A esa escala, la capacidad de actuar abunda; lo que escasea es un responsable para cada ruta autorizada.
La cobertura de OpenAI creció a medida que aumentó el peso de las empresas y la regulación
| Indicador | Periodo anterior | Periodo posterior |
|---|---|---|
| Número de artículos | 573 | 956 |
| Enfoque en consumidores | 32.6% | 30.6% |
| Enfoque empresarial | 19.5% | 20.1% |
| Enfoque regulatorio | 12.2% | 15.5% |
| Enfoque en investigación | 24.4% | 20.8% |
Preguntas frecuentes
¿Por qué el modelo de IA ya no es la principal unidad de seguridad?
Un agente actúa mediante una cadena de componentes autorizados, en lugar de limitarse a producir una respuesta. Por ello, la seguridad depende de todo lo que el flujo de trabajo puede leer, invocar, modificar, conservar y activar con la autoridad que hereda.
¿Las correcciones de los entornos aislados resuelven los riesgos de seguridad de los agentes de programación?
No. Las correcciones pueden cerrar rutas conocidas de escape o evasión, pero los agentes aún pueden producir archivos que otras herramientas confiables interpreten de formas con consecuencias. Por eso, toda la cadena que va del resultado a la ejecución debe someterse a pruebas continuas.
¿Qué deben evaluar las empresas antes de implementar un agente de programación?
Deben evaluar los archivos, herramientas y credenciales a los que puede acceder el flujo de trabajo, así como su entorno de ejecución, integraciones, memoria, activadores, controles de aprobación, registros y responsable, no solo la versión del modelo.
¿Por qué las integraciones con entornos de desarrollo y automatizaciones aumentan el riesgo?
Los entornos de desarrollo, terminales, repositorios y espacios de trabajo ya cuentan con confianza operativa, mientras que los activadores de eventos pueden iniciar flujos sin que una persona dé instrucciones en cada paso. Los agentes integrados ahí pueden heredar una autoridad más amplia o persistente de la que requiere la tarea.
¿Cómo es una gobernanza madura de la ejecución?
Cada flujo de trabajo implementado cuenta con permisos de privilegio mínimo, ejecución aislada, aprobaciones para acciones con consecuencias, atribución clara de responsabilidades, un punto de interrupción y pruebas recurrentes conforme cambian las herramientas y los entornos.