Herramientas de desarrollo
Seguridad al programar con agentes de IA: permisos y revisión
Seguridad al programar con agentes de IA: permisos, secretos y revisión antes de publicar. Checklist para PYMES en Colombia con fuentes Anthropic, GitHub y xAI.
Por Germán Hoyos · 3 min · 4 de octubre de 2026
La seguridad del código generado por IA depende de tus permisos, no del logotipo del IDE. Un agente ejecuta comandos como tu usuario: si puede leer .env de producción o hacer push a main, el riesgo es tuyo aunque el diff “se vea bien”.
Verificado el 04/10/2026 con Claude Code semana 30, Copilot coding agent y Grok Build (plan mode).
Contexto: vibe coding para PYMES, guía de Claude Code, Codex y Agent HQ, aviso de privacidad.
Por qué una PYME en Colombia no puede saltarse la revisión
- Formularios y CRM implican datos personales (Ley 1581 de 2012 y normas complementarias): la IA no redacta tu política de tratamiento ni el aviso al titular.
- Pagos y datos sensibles amplifican el costo de un XSS o un secreto filtrado.
- El agente optimiza la tarea del prompt, no el margen ni la reputación de tu marca.
Antes de cada merge
Secretos y entorno. Producción fuera del alcance del agente; revisa el diff buscando claves. En GitHub, el Copilot coding agent documenta secret scanning en su flujo.
Aprobación explícita. x.ai/build describe plan mode que bloquea ediciones hasta aprobar.
Escaneo. Plugin Claude Security (/claude-security) según la misma doc semana 30; code scanning y dependencias en el flujo del Copilot agent según GitHub.
Revisión humana. ¿Rutas nuevas indexables? ¿Dependencias nuevas con licencia clara? ¿Copy legal inventado? ¿Formulario enlazado al aviso de privacidad?
AGENTS.md. ¿El cambio respeta marca y límites del repo? Ver AGENTS.md, rules y skills.
Bash y modo auto en Claude Code (semana 30)
Anthropic documenta en la semana 30 que las comprobaciones de permisos de Bash fallan de forma cerrada en más formas de shell: redirecciones de descriptores de archivo, subíndices de variables Zsh dentro de comparaciones [[ ]], invocaciones de help y man que podrían ejecutar opciones inseguras, y comandos de más de 10.000 caracteres. La intención es que un comando ambiguo no se ejecute por defecto.
En modo auto, las comprobaciones para rm peligrosos, trabajos en segundo plano y rutas sospechosas en Windows ya no abren diálogos de permiso: un clasificador de modo auto decide en su lugar. Eso reduce interrupciones, pero no sustituye tu política interna: si el agente corre en una máquina con acceso a secretos, el clasificador no conoce tu contrato con clientes.
Para PYMES, el hábito práctico es mantener modo interactivo en repos con datos reales, documentar en AGENTS.md qué comandos están prohibidos y revisar el log cuando alguien active auto en tareas largas.
Riesgos distintos del vibe coding
| Riesgo | Señal | Mitigación |
|---|---|---|
| Lock-in en constructor | Sin export Git | Export temprano; comparativa de constructores |
| Admin compartido | Una contraseña para todo | Roles y MFA |
| Prompt con lista de clientes | Chat externo | Datos anonimizados o agregados |
Agentes persistentes (dots, Automations)
OpenAI dots y Cursor Automations pueden actuar sin que estés delante. Define qué conectores son solo lectura, quién aprueba correos o deploys y dónde ves el log de actividad. Si el trabajo vive en Git, subagentes /in-cloud en Cursor corren en VM aparte: conviene saber qué ramas y secretos de entorno ven esas sesiones. Detalle de dots en agentes siempre activos.
Si algo sale mal
Revoca tokens expuestos, rota claves, desactiva el agente o automation, documenta qué datos pudieron verse afectados y corrige en repo con escaneo posterior. Los agentes no hacen postmortem; tu equipo sí.
Para endurecer el repo antes de delegar issues a Agent HQ, combina rama protegida con desarrollo web revisado por personas.
