Presentamos Agent Security
23 de marzo de 2026
0 minutos de lecturaSi mañana llegara un auditor y te pidiera un inventario completo de cada modelo de IA, agente y herramienta en tu entorno, ¿cuánto tardarías en entregarlo? Para la mayoría de las organizaciones, la respuesta sincera es que no podrían hacerlo, porque la forma en que la IA está ingresando a las empresas cambió fundamentalmente.
Hoy presentamos Agent Security, el enfoque de Snyk para proteger el ciclo de vida de los agentes de IA, desde el código hasta el tiempo de ejecución. Esta visión se hace realidad con la disponibilidad general de Evo AI-SPM, un módulo fundamental que te da control sobre los riesgos de la IA desde hoy y amplía las capacidades operativas del AI Security Fabric. Evo AI-SPM establece un sistema de registro definitivo para los riesgos de la IA y ofrece a las organizaciones un lugar único para comprender, gobernar y hacer cumplir el uso de la IA en toda la empresa.
Los agentes autónomos ya escriben software, llaman a API, acceden a sistemas internos y actúan en entornos de producción. Estos sistemas se están integrando en la forma de crear y operar el software moderno. Sin embargo, aunque las capacidades de la IA han avanzado rápidamente, muchas organizaciones aún no tienen una forma clara de entender qué hacen sus agentes, a qué tienen acceso ni cómo garantizar que se comporten de forma segura. Para muchos líderes, el problema de la «IA en la sombra» es una crisis de visibilidad.
El riesgo de la IA comienza durante el desarrollo
Los desarrolladores integran modelos, marcos de agentes y herramientas externas directamente en las aplicaciones, a menudo sin supervisión centralizada. Estos componentes influyen en cómo se escribe el software y determinan su comportamiento, los sistemas a los que se conecta y las acciones que puede realizar. La mayoría de las organizaciones todavía buscan los riesgos de la IA en el lugar equivocado: en la nube y en los sistemas de tiempo de ejecución, después de que la IA ya se implementó.
Al mismo tiempo, la cadena de suministro de software se expande de formas difíciles de rastrear. Se incorporan componentes de IA más rápido de lo que se pueden inventariar, lo que crea puntos ciegos en el desarrollo, los pipelines y el tiempo de ejecución. El primer desafío es la visibilidad. Sin ella, simplemente no hay gobernanza ni control.
El siguiente desafío es el control: la mayoría de las organizaciones carece de una forma uniforme de definir o hacer cumplir un comportamiento aceptable de los agentes. Esto se agrava con la inyección de prompts, la filtración de datos y las acciones inseguras de los agentes, que surgen de sistemas que dependen de entradas externas y del razonamiento en varios pasos.
Sin controles diseñados específicamente para estos riesgos, pueden propagarse rápidamente por las aplicaciones y los flujos de trabajo. Para protegerlos, las organizaciones deben abordar ambos aspectos.
Protege el desarrollo con agentes
Todos los equipos que usan herramientas como Claude Code, Cursor o Devin están introduciendo sistemas autónomos directamente en el entorno de desarrollo. Estos sistemas tienen acceso a bases de código, API internas y datos confidenciales, y toman decisiones sobre lo que se crea y se publica.
Protege la cadena de suministro
Los agentes dependen de un ecosistema en rápida expansión de servidores MCP, complementos, herramientas y servicios externos, muchos de los cuales no se han evaluado. Agent Scan (versión preliminar abierta) descubre y evalúa las herramientas, los servidores MCP y las habilidades de las que dependen los agentes antes de que las usen las herramientas de desarrollo con agentes. De este modo, los equipos obtienen visibilidad sobre las capacidades de los agentes y los riesgos asociados antes de que los usen las herramientas de desarrollo con agentes.
Protege los resultados
El código generado por IA introduce nuevas categorías de riesgo, como fallas de autorización, dependencias inseguras y errores de lógica de negocio que el análisis estático tradicional suele pasar por alto. Snyk Studio protege el código generado por IA en el momento de su creación, al incorporar directamente el contexto de seguridad en los flujos de trabajo de desarrollo con agentes. Ya está implementado en más de 300 clientes empresariales y se integra de forma nativa con flujos de trabajo que incluyen Claude Code, Cursor y Devin.
Protege el comportamiento
Los agentes no solo generan código: ejecutan comandos, acceden a sistemas y activan flujos de trabajo. Agent Guard (versión preliminar privada) aplica políticas en tiempo real, supervisa el comportamiento de los agentes y bloquea las acciones inseguras o no autorizadas en el momento en que ocurren. No se limita a bloquear acciones inseguras: guía a los agentes hacia las acciones correctas.
Protege las aplicaciones con agentes
Los mismos equipos que desarrollan con agentes los implementan en aplicaciones, copilotos y flujos de trabajo automatizados. En muchos casos, esto ocurre sin inventario, sin aplicación de políticas y sin un registro de auditoría.
Valida el comportamiento en condiciones reales
Agent Red Teaming (versión preliminar abierta) simula escenarios de ataque de varios pasos, como la inyección de prompts, la exfiltración de datos y las acciones encadenadas de agentes, para descubrir vulnerabilidades antes de que lleguen a producción.
Protege las aplicaciones en producción
Snyk API & Web realiza pruebas dinámicas de las aplicaciones en tiempo de ejecución para detectar riesgos, como fallas de autorización (por ejemplo, BOLA) y lógica de negocio insegura, en condiciones reales.
El nuevo modelo de seguridad
El modelo que vemos funcionar en las organizaciones es sencillo: Visibilidad → Inteligencia → Aplicación
Visibilidad: Comprende qué sistemas de IA existen en el código y los flujos de trabajo.
Inteligencia: Identifica qué componentes introducen riesgos reales.
Aplicación: Asegúrate de que ninguna IA insegura llegue a producción.
La visibilidad por sí sola no basta. Saber qué existe no evita nada. El único modelo eficaz es el que conecta los tres elementos y opera donde la IA realmente ingresa al sistema: en el código.
Evo AI-SPM: ya disponible de forma general

Proteger los agentes de IA comienza por entender dónde existen y cómo se usan. Sin esa base, es imposible definir políticas, evaluar riesgos o hacer cumplir un comportamiento seguro. Agent Security se basa en Evo AI-SPM (AI Security Posture Management), que ya está disponible de forma general.
En más de 500 análisis de Evo, incluidos los de organizaciones con más de 100.000 repositorios, observamos constantemente el mismo patrón: los equipos con una sólida seguridad en la nube aún no tienen visibilidad sobre lo que ocurre en el código.
Estos datos se recopilaron y se incluyeron en el Informe sobre el estado de la adopción de la IA agéntica en 2026 de Snyk. Muchas organizaciones que creían tener controlada la IA se sorprendieron al descubrir que no era así: implementar un solo modelo de IA puede introducir casi el triple de componentes de software sin seguimiento, lo que genera riesgos ocultos en toda la organización.
Descubrimiento continuo en el código y los flujos de trabajo
Evo AI-SPM establece esa base mediante el descubrimiento continuo de componentes de IA directamente en el código y los flujos de trabajo de desarrollo, incluidos modelos, conjuntos de datos, marcos de agentes y bibliotecas de soporte. Además, cada recurso se complementa con inteligencia de riesgos contextual, que permite a los equipos entender no solo qué usan, sino también las posibles implicaciones de seguridad, protección y cumplimiento. Así se crea un inventario dinámico de los recursos de IA que refleja cómo se crean los sistemas, no solo cómo se implementan.
Inteligencia de riesgos contextual
Evo AI-SPM también permite a las organizaciones aplicar la gobernanza. Cada vez con más frecuencia, no solo se les pregunta si existen políticas de IA, sino que deben demostrar que se hacen cumplir. Los equipos de seguridad pueden definir políticas en lenguaje sencillo y aplicarlas de manera uniforme en los flujos de trabajo de desarrollo, para evitar que las configuraciones y los comportamientos inseguros lleguen a producción.
Al combinar la inteligencia de riesgos con el contexto sobre el modelo y los casos de uso de las aplicaciones posteriores, los ingenieros de seguridad pueden crear políticas personalizadas eficaces y relevantes para el negocio. De esta forma, AI-SPM se convierte en el sistema de registro de los riesgos de la IA y ofrece la base necesaria para ampliar de forma segura la adopción de agentes.
Aplica la gobernanza antes de producción
Muchas soluciones de seguridad en tiempo de ejecución y en la nube solo supervisan la IA en la infraestructura y los entornos de ejecución. Aunque pueden detectar algunos comportamientos indebidos después de la implementación, no identifican los riesgos que surgen antes, durante el desarrollo: en el código, los pipelines de CI/CD y las bibliotecas internas. Cuando las herramientas de tiempo de ejecución detectan los problemas, ya se cerró la ventana para aplicar la gobernanza y los equipos deben desenredar riesgos como modelos inseguros, conjuntos de datos no evaluados o comportamientos riesgosos de los agentes, que ya están profundamente arraigados en los sistemas de producción.
Empieza a proteger tus agentes hoy
Explora Evo AI-SPM hoy para obtener una visión completa de tu entorno de IA y empezar a aplicar la gobernanza donde más importa. Para los equipos que quieren ir más allá, Snyk trabaja activamente con socios de diseño para definir la próxima generación de capacidades de Agent Security en materia de pruebas y aplicación de controles en tiempo de ejecución.
Si todavía estás descubriendo cómo se usa la IA en tu organización, únete a nuestro seminario web para ver cómo los equipos detectan y gobiernan la IA en la sombra en la práctica.
Tus agentes de IA ya están construyendo tu negocio. La pregunta es si controlas lo que construyen antes de que se publique. Agenda una demostración para ver Evo AI-SPM en acción.
No puedes gobernar la IA que no puedes ver
Empieza por descubrir. Empieza con Evo AI-SPM.
Descubre cada componente de IA oculto en tu base de código y aplica una gobernanza en toda la organización.
