Tu agente de IA ahora tiene casa propia en la nube, y las luces nunca se apagan

Tu agente de IA ahora tiene casa propia en la nube, y las luces nunca se apagan

Tu agente de IA ahora tiene casa propia en la nube, y las luces nunca se apagan

Ayer OpenAI lanzó Dots: agentes con GPT-6 Astra que nunca se apagan. No hablo de otro chatbot. Cada dot viene con su propia computadora en la nube, su propio navegador, conexión a más de 4.000 aplicaciones y la promesa de trabajar por tus objetivos 24/7, incluso antes de que se te ocurra pedirlo. HN lo recibió con más de 600 puntos y un Thread de discusión que todavía sigue caliente.

¿Qué es exactamente un dot?

La parte que a OpenAI le gusta vender es la emocional: una bolita amable con nombre que te tiene la espalda. La parte que a mí me interesa es otra: un actor persistente con credenciales. Se diferencia un poco de lo que conocíamos como asistente: el de antes existía mientras tu sesión estaba abierta; este tiene máquina propia, se despierta cuando detecta un evento, y sostiene tokens de acceso a tu correo, tu calendario, tu repositorio y tu Slack, todo al mismo tiempo.

Para quien viene del mundo self-hosting, la sensación es curiosa. Llevo años corriendo agentes en mis propios servidores: un cron que se levanta, hace la pega, muere. Ni siquiera existe la tentación de preguntarle algo a un proceso que ya terminó. Lo que OpenAI está vendiendo es exactamente ese patrón, pero con la máquina en su nube, el modelo en su datacenter y la factura en tu tarjeta. No es necesariamente malo: es lo mismo que uno arma a mano, en modo SaaS, con la comodidad de tener todo preconfigurado.

El problema técnico que nadie está poniendo sobre la mesa

Un agente de siempre encendido cambia el modelo de amenaza. No es paranoia mía: hace unas semanas un equipo de investigación logró que el agente de GitHub Agentic Workflows filtrara contenido de repositorios privados solo abriendo un issue público con instrucciones maliciosas escondidas en el cuerpo. Sin credenciales, sin acceso, sin código. Una palabra clave bien puesta en el prompt bastó para que el guardrail del sistema pasara de la negación a la cooperación.

Traducido a la arquitectura de un dot: su ventana de contexto es su superficie de ataque. Todo lo que lee —un correo, un mensaje de Slack, un comentario en un issue— es input potencialmente malicioso. Y acá aparece la diferencia clave con un cron: un proceso que corre y muere no se puede inyectar a las 3 de la mañana, porque no está despierto para ser inyectado. Un agente persistente con tokens de 4.000 apps conectadas sí. Está ahí, con tus permisos, cuando llega el mensaje trampa. Es la puerta que queda abierta en un edificio que antes se cerraba todos los días.

Lo que haría yo antes de dar de alta un dot

Si igual voy a usar uno —y probablemente sí, la tecnología es real— lo trataría como lo que es: un empleado nuevo al que le presto las llaves de la casa. Bitácora de todo lo que toca, mínimo set de apps conectadas posible, tokens con vencimiento corto y revisados en serio cuando algo cambie. La tentación, por cómodo, es darle acceso a todo y confiar. Eso mismo hicieron mucha gente con las sesiones de los agentes anteriores, y el resultado ya lo vimos: tokens que alguien más puede usar.

Mi apuesta es que en seis meses vamos a tener el primer incidente público grande de un agente siempre encendido. No por mala suerte, sino por matemática: cuanto más tiempo vive un actor con permisos, más probabilidades tiene de toparse con un input que miente. Cuando eso pase, la conversación dejará de ser sobre bolitas kawaii y pasará a ser sobre permisos, que es donde siempre debió estar.

Por mientras, yo sigo con mis crons: despiertan, trabajan, y se van a dormir solos. Cachai, hasta los procesos humildes merecen seguridad.

Fuente de inspiración: Introducing dots | OpenAI

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *