Saltar al contenido
Implementa.
← Todo el glosario

Cadena de suministro de agentes

seguridad

cadena de suministro del agente · supply chain de agentes · agent supply chain · cadena de suministro de skills

Todo el software de terceros que tu agente carga para poder trabajar: skills, plug-ins, servidores MCP, add-ons y conectores. No lo escribiste tú, no lo firmó nadie, y se ejecuta con los permisos de tu agente.

Durante veinte años la industria aprendió a firmar el código que entra en una máquina: drivers, paquetes, dependencias. Con los agentes se ha empezado de cero. Una skill se instala en un clic, trae instrucciones y a veces código, y hereda los accesos del agente que la carga: tu CRM, tu correo, tu almacén de ficheros. La cadena de suministro de agentes es ese inventario que casi ninguna empresa tiene escrito. Hay una única cifra pública del espacio y conviene citarla como lo que es: el proveedor de seguridad AIR declara filtrar en torno al 27% de las skills y add-ons públicos que encuentra con su propia lista blanca (TechCrunch, 2026-09-01). Es su filtro, no una medición del parque instalado de nadie. En operación esto se traduce en tres preguntas concretas: qué skills, plug-ins y servidores MCP tiene conectados cada agente; quién los aprobó; y qué pasa el día que uno de ellos cambia de dueño o de comportamiento.

En qué se diferencia de

Cadena de suministro de software (SBOM)
El SBOM inventaría las dependencias de una aplicación que tú compilas y despliegas. Aquí el componente lo carga el agente en tiempo de ejecución, muchas veces sin pasar por tu pipeline.
Shadow AI
La IA en la sombra es el uso de herramientas de IA no aprobadas por las personas. Aquí el que instala software sin aprobar es el agente.

Ejemplos

  • Un agente de soporte que carga una skill pública de facturación descargada de un marketplace y que puede leer todos los tickets del cliente.
  • Un servidor MCP instalado por un equipo para conectar el agente al ERP, sin revisión de seguridad ni responsable asignado.

Preguntas frecuentes

¿Qué entra exactamente en la cadena de suministro de un agente?
Skills y paquetes de capacidades, plug-ins, servidores MCP, conectores a sistemas, herramientas externas que el agente puede invocar y los modelos que usa por debajo. Todo lo que el agente ejecuta y no ha escrito tu equipo.
¿Por dónde se empieza a controlarla?
Por la lista. Antes de comprar producto, escribe qué skills, plug-ins y MCP tiene conectado cada agente en producción, quién los aprobó y a qué sistemas llegan. La mayoría de empresas descubre en ese ejercicio que no hay dueño.

Términos relacionados

Fuentes y lecturas

Cadena de suministro de agentes — Glosario AI Operations · Implementa · Implementa