¿Vas a ir a Black Hat? Reunámonos

Industria

La amenaza silenciosa para la empresa basada en agentes: por qué BOLA es el riesgo número 1 para los agentes de IA

January 6, 2026

Eric Schwake
Responsable de Marketing de Producto

En la carrera por implementar agentes de IA autónomos, las organizaciones están construyendo inadvertidamente sobre cimientos inestables. Mientras los equipos de seguridad han pasado el último año centrados en la "inyección de prompts" y el "envenenamiento de modelos", un adversario mucho más antiguo y peligroso se ha convertido silenciosamente en el principal vector de ataque de la era de los agentes: La autorización a nivel de objeto rota (BOLA, por sus siglas en inglés).

Los datos de mercado y las tendencias de búsqueda indican un aumento significativo en el interés por BOLA a medida que las organizaciones pasan de la experimentación con IA a la producción. La industria está despertando a una dura realidad: cuando un agente de IA realiza una acción, lo hace a través de una API. Y si esa API no está protegida contra BOLA, su "asistente autónomo" podría convertirse fácilmente en un "exfiltrador de datos autónomo".

La capa de acción de la IA agente: un multiplicador de riesgo de 1 a muchos

En Salt Security, nos centramos en la capa de acción de la IA agente. Este es el ecosistema de APIs y servidores del Protocolo de Contexto de Modelo (MCP) que permite a un agente de IA ir más allá de simplemente "chatear" y empezar a "actuar", como procesar reembolsos, acceder a registros de clientes o actualizar bases de datos de la cadena de suministro.

En una aplicación tradicional, un usuario humano interactúa con un registro a la vez. En la empresa basada en agentes, un solo agente de IA puede estar autorizado para interactuar con miles de objetos en docenas de sistemas. Esto crea un patrón de conexión de "1 a muchos" que las herramientas de seguridad tradicionales, como los WAF y las puertas de enlace de API, no fueron diseñadas para controlar.

Por qué BOLA + agentes de IA = la tormenta perfecta

BOLA ocurre cuando una API no verifica que un usuario autenticado, o, en este caso, un agente autónomo, tenga permiso para acceder a recursos específicos. Es esencialmente el problema de la "tarjeta llave del hotel": su llave le permite entrar al hotel (autenticación), pero no debería abrir todas las puertas del edificio (autorización).

Según el OWASP API Security Top 10, BOLA sigue siendo la vulnerabilidad más común y dañina en el ecosistema de las API. Cuando se introducen agentes de IA en esta mezcla, este riesgo se amplifica por tres factores críticos:

1. La velocidad de abuso a escala de máquina

La amenaza de BOLA ya no es teórica; es actualmente la forma principal en que se vulnera la infraestructura de IA. La brecha de datos de McHire (McDonald’s) de junio de 2025 sirve como una cruda advertencia para la era de los agentes. En ese incidente, un chatbot de contratación impulsado por IA fue comprometido cuando los investigadores explotaron una falla de Referencia Directa a Objetos Insegura (IDOR/BOLA) en la API de backend. Al simplemente manipular los ID de los solicitantes, obtuvieron acceso no autorizado a la información de identificación personal (PII) y al historial de chat privado de hasta 64 millones de solicitantes de empleo.

En la era de los agentes, un atacante no necesita adivinar los ID de los objetos manualmente. Al comprometer a un agente, o simplemente usando un agente legítimo con "agencia excesiva" (uno de los principales riesgos en el OWASP Top 10 para LLM), un atacante puede iterar mediante programación a través de los ID de objeto a velocidad de máquina. Lo que antes era un ataque humano "lento y silencioso" ahora es una brecha instantánea a escala de máquina.

2. La brecha de contexto

Las herramientas de seguridad tradicionales ven una serie de llamadas a API individualmente "válidas". Para un WAF o una puerta de enlace, la llamada al registro_A y al registro_B parece idéntica. Sin embargo, la intención detrás de un agente que solicita repentinamente 5000 registros que nunca antes había tocado es claramente maliciosa.

Este riesgo se ve agravado por el "Vibe Coding", donde los agentes de IA generan su propio código. Las investigaciones han demostrado que los agentes de IA generan con frecuencia aplicaciones con fallos BOLA nativos, como no verificar si un userId en una URL coincide con la sesión autenticada. Sin una IA conductual que establezca una línea base del comportamiento "normal" del agente, estas vulnerabilidades basadas en la lógica pasan completamente desapercibidas.

3. El problema del MCP "en la sombra"

La rápida adopción del Protocolo de contexto de modelo (MCP), el nuevo estándar para conectar LLM a datos, permite a los desarrolladores poner en marcha rápidamente servidores que dan a los agentes acceso a datos locales. Estos servidores MCP a menudo eluden las revisiones de seguridad centrales, creando una nueva generación de "API en la sombra" que carecen de las sólidas comprobaciones de autorización necesarias para detener BOLA. Las tendencias de la industria muestran un giro masivo donde los consumidores agentes se están convirtiendo rápidamente en los principales impulsores del tráfico de API, sin embargo, muchas de estas conexiones permanecen invisibles para la gobernanza de seguridad tradicional.

Asegurando el futuro: los tres pilares de la gobernanza de agentes

No se puede asegurar la empresa de agentes con herramientas heredadas. Para proteger sus iniciativas de IA contra BOLA y otros ataques basados en la lógica, necesita una estrategia que cubra todo el ciclo de vida de la API:

  1. Visualícelo: Debe mantener un inventario continuo y en tiempo real de cada API y servidor MCP que utilicen sus agentes. Si no puede ver la conexión, no puede asegurar el objeto.
  2. Gobérnelo: Vaya más allá de las políticas estáticas de "Experiencia del desarrollador" hacia Experiencia de agentes gobernanza. Esto significa aplicar controles de acceso granulares y conscientes del contexto dentro de la Capa de acción de IA de agentes para verificar cada solicitud de objeto en tiempo real.
  3. Protéjala: Utilice IA a escala de nube para establecer una línea base del comportamiento de los agentes. El análisis de intención patentado de Salt puede distinguir entre un agente útil que realiza su trabajo y uno comprometido que abusa de BOLA para exfiltrar datos.

Conclusión

La promesa de la empresa basada en agentes es demasiado grande para ignorarla, pero la velocidad de su adopción supera actualmente nuestra capacidad para protegerla. En el mundo de los agentes autónomos, la API no es solo un detalle técnico; es el único plano de control que importa. Las organizaciones que no abordan BOLA en la Capa de acción de IA de agentes no solo están implementando IA; están implementando una responsabilidad sin gestionar. La verdadera innovación requiere la confianza de que sus agentes operan exactamente según lo previsto.

Si desea obtener más información sobre Salt y cómo podemos ayudarle, contáctenos, programe una demostración, o visite nuestro sitio web. También puede obtener una evaluación gratuita de la superficie de ataque de API del equipo de investigación de Salt Security y descubrir lo que los atacantes ya saben.

Nuestras últimas publicaciones