Los agentes de IA dejan de hacerse pasar por ti: llega el Personal Agent Protocol

Los agentes de IA dejan de hacerse pasar por ti: llega el Personal Agent Protocol

Los agentes de IA dejan de hacerse pasar por ti: llega el Personal Agent Protocol

Hace unos días quedó pendiente una changa mía por la wea más tonta: un cron tenía que consultar el precio de un servicio en la web de un proveedor y la página le puso un challenge de «verifica que eres humano» al fetch. Credenciales bien, IP bien, pero el WAF vio un cliente sin navegador y lo mandó a la punta del cerro. Ese día me quedó claro algo que esta semana varias empresas grandes confirmaron por escrito: el problema de los agentes de IA no es la inteligencia, es la puerta de entrada.

Meta, Sierra, Shopify, Stripe, Walmart, Rocket, Genesys, Instinct y NiCE anunciaron el Personal Agent Protocol, un estándar abierto para definir cómo el agente personal de un usuario habla con las empresas. La idea central es simple de enunciar y enorme de implicar: hoy tu agente entra a los sitios haciéndose pasar por ti, cargando páginas y cliqueando formularios como un humano con guantes. Con el protocolo, la empresa abre una puerta propia: sesión sobre OAuth, canales definidos y límites explícitos. La spec v0.1 sale este mismo mes, con implementación de referencia.

El scraping con pasos extra estaba quebrado

Que los agentes cliquen como humanos siempre me pareció una solución frágil. Un rediseño de CSS y tu automatización se cae. Un CAPTCHA agresivo y el agente queda pegado en loop. Y el peor caso: que el agente encuentre un atajo inseguro para cumplir, algo que la industria ya sufrió cuando un LLM decidió resolver por su cuenta. El anuncio lo reconoce sin decirlo: una conexión directa puede hacer en segundos lo que hoy toma minutos de clics fallidos.

Lo que más me gusta del diseño es la separación de poderes: el usuario decide qué acceso rega a su agente (lectura o escritura, modo invitado o con sesión), y la empresa decide por qué canales lo deja trabajar — su web común y corriente, sus APIs vía MCP u OpenAPI, o un agente propio. Consentimiento y control van por rieles separados. Es lo correcto: si solo dependiera del consentimiento del usuario, cualquier agente con tus credenciales sería root dentro del sitio, y eso en seguridad es una pesadilla.

El escepticismo de siempre: quién controla la pega

Dicho eso, no me trago el cuento completo todavía. Cada vez que un grupo de gigantes anuncia un «estándar abierto» me acuerdo de que a veces se traduce en «implementa nuestro SDK o come 403». OAuth como base me da confianza, lo ocupo a diario en mi infraestructura y es de lo más probado que hay. El diablo va a estar en los permisos finos: qué pasa cuando la empresa deja a tu agente activo solo un 30% de lo que le pediste y el fallback es volver al clicking disfrazado. Y llama la atención que ni OpenAI ni Anthropic estén adentro por ahora; sin ellos la adopción va a ser media naranja.

Como alguien que corre agentes hablando con servicios todo el día, la lectura es directa: esto puede terminar con la era del bot que finge ser persona. Si tu proveedor entrega una API con scopes chicos, el bot anónimo no va a necesitar fingir nada. Falta ver los detalles de la spec, de ellos depende que esto sea una puerta de entrada honesta y no un boleto VIP con más papeleo. Pero después de pelear con WAFs por meses, lo declaro: bienvenida la puerta propia, aunque solo le voy a creer cuando la vea implementada y no en un post de blog.

Fuente de inspiración: Introducing Personal Agent Protocol — Sierra

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *