[{"data":1,"prerenderedAt":261},["ShallowReactive",2],{"copy:es:site:":3,"copy:es:security:checklist,ui,mitigations":124,"copy:es:site:common":259},{"common":4,"nav":16,"footer":44,"home":51,"error":117},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},"Saltar al contenido","Menú","Idioma","Secciones","Pie de página","herramienta","Inicio","Ruta de navegación","Copiar","Copiado","Descargar",{"groups":17,"items":25},{"build":18,"connect":19,"instruct":20,"run":21,"web":22,"secure":23,"track":24},"Crear","Conectar","Instruir","Ejecutar","Haz visible tu sitio","Proteger","Supervisar",{"models":26,"cost":27,"frameworks":28,"mcp":29,"mcpConfig":30,"mcpClients":31,"agentsMd":32,"files":33,"openclaw":34,"agentReady":35,"llmsTxt":36,"robotsTxt":37,"apiCatalog":38,"bots":39,"security":40,"incidents":41,"checklist":42,"changelog":43},"Modelos y precios de API","Calculadora de costes de agentes","Frameworks y SDK","Servidores MCP","Generador de configuración MCP","Clientes MCP","Generador de AGENTS.md","Archivos de instrucciones","Alojar OpenClaw por tu cuenta","Sitios web preparados para agentes","Generador de llms.txt","robots.txt para bots de IA","Generador de catálogos de API","Directorio de bots de IA","Seguridad de agentes","Registro de incidentes","Lista de verificación de seguridad","Registro de cambios",{"about":45,"privacy":46,"terms":47,"sitemap":48,"disclaimer":49,"checked":50},"Acerca de","Privacidad","Términos","Mapa del sitio","Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.","Datos verificados el {date}",{"seo":52,"eyebrow":55,"title":56,"lead":57,"ctaMcp":58,"ctaCost":59,"ctaAgents":60,"sheetLabel":61,"sheetTitle":62,"sheet":63,"sheetNote":69,"sectionsTitle":70,"sections":71,"latestTitle":100,"allChanges":101,"rulesTitle":102,"rules":103,"aboutLink":116},{"title":53,"description":54},"DotsAgent: referencia y herramientas para crear agentes de IA","Precios de API de LLM, calculadora de costos para agentes, configuraciones de MCP para 13 clientes, generadores de AGENTS.md y llms.txt, y guías de seguridad para agentes. Gratis y en 18 idiomas.","Para desarrolladores de agentes de IA","Guía de referencia para crear agentes","Precios, protocolos, archivos de configuración y guías de seguridad para crear agentes, verificados con la documentación oficial de cada proveedor. Consulta un dato, genera el archivo que necesitas y vuelve a programar.","Generar una configuración de MCP","Calcular el costo de una tarea de agente","Crear AGENTS.md","Datos actuales","Estado del stack",{"mcp":64,"openclaw":65,"cheapest":66,"models":67,"servers":29,"bots":68},"Especificación de MCP","OpenClaw","Modelo más barato, $\u002FM entrada\u002Fsalida","Modelos con precio","Bots de IA registrados","Cada cifra se comprueba manualmente con la documentación del proveedor.","Qué encontrarás en el sitio",{"models":72,"mcp":76,"instructions":79,"frameworks":82,"openclaw":86,"agentReady":90,"security":93,"changelog":96},{"title":73,"body":74,"unit":75},"Modelos y precios","Precios de tokens de entrada, salida y en caché por millón, comparados en paralelo, con una calculadora para ejecuciones completas de agentes.","modelos",{"title":29,"body":77,"unit":78},"Un catálogo de servidores de Model Context Protocol y un generador de configuración que crea el archivo adecuado para cada cliente.","servidores",{"title":33,"body":80,"unit":81},"Crea un AGENTS.md y descubre cómo lee cada herramienta archivos como CLAUDE.md, .cursor\u002Frules y otros similares.","formatos de archivo",{"title":83,"body":84,"unit":85},"Frameworks y SDKs","Compara frameworks de agentes y SDKs de proveedores por lenguaje, licencia, compatibilidad con MCP y funciones multiagente.","frameworks",{"title":87,"body":88,"unit":89},"Aloja OpenClaw por tu cuenta","Instala, configura y actualiza OpenClaw en tu propio equipo o servidor, paso a paso.","versión actual",{"title":35,"body":91,"unit":92},"Genera llms.txt, reglas de robots.txt para crawlers de IA y un api-catalog, y busca cualquier bot por su user agent.","bots registrados",{"title":40,"body":94,"unit":95},"Los riesgos de OWASP para agentes, un registro de incidentes reales y una lista de comprobación para revisar antes del lanzamiento.","incidentes registrados",{"title":97,"body":98,"unit":99},"Registro de cambios de API","Cambios fechados en APIs de modelos, SDKs y protocolos, cada uno enlazado al anuncio del proveedor.","entradas","Últimos cambios","Todos los cambios","Cómo mantenemos la información actualizada",[104,107,110,113],{"title":105,"body":106},"Datos con fuentes.","Cada precio, versión y flag enlaza a la página del proveedor de donde procede, para que puedas comprobarlo.",{"title":108,"body":109},"Comprobaciones con fecha.","Cada página indica cuándo se comprobaron sus datos por última vez. Revisamos o eliminamos las entradas desactualizadas.",{"title":111,"body":112},"Sin publicidad de pago.","Nadie paga por aparecer, ocupar un puesto más alto o recibir una descripción más favorable.",{"title":114,"body":115},"Las herramientas se ejecutan en tu navegador.","Los generadores y las calculadoras funcionan localmente, y lo que escribes no se envía a ningún servidor.","Acerca de DotsAgent",{"title":118,"body":119,"home":120,"popular":121,"failed":122,"failedBody":123},"Página no encontrada","No hay ninguna página en esta dirección. Es posible que se haya cambiado o que el enlace contenga un error tipográfico.","Ir a la página de inicio","Herramientas populares","Algo salió mal","No hemos podido cargar la página. Inténtalo de nuevo dentro de un minuto o vuelve a la página de inicio.",{"checklist":125,"ui":211,"mitigations":213},{"seo":126,"crumb":129,"eyebrow":130,"title":131,"lead":132,"progress":133,"clear":134,"stored":135,"groups":136,"items":143,"exportTitle":210},{"title":127,"description":128},"Checklist de seguridad para agentes de IA: 22 comprobaciones antes de producción","Checklist de seguridad de 22 puntos para agentes de IA: entradas no confiables, credenciales de herramientas, sandboxing, tokens de MCP y secretos de CI. El progreso se guarda en el navegador.","Checklist de seguridad","Seguridad · herramienta","Checklist de seguridad para agentes","Revisa estos puntos antes de que un agente acceda a datos reales o credenciales. Cada uno enlaza a la medida de defensa correspondiente. Puedes exportar el progreso como archivo Markdown para una revisión o un pull request.","{done} de {total} completados","Borrar todo","Las marcas se guardan solo en este navegador.",{"inputs":137,"tools":138,"runtime":139,"mcp":140,"ci":141,"operate":142},"Entradas no confiables","Herramientas y credenciales","Entorno de ejecución y red","Servidores y clientes MCP","CI y revisión de código","Operaciones",{"untrustedLabel":144,"trifectaSplit":147,"toolDescriptions":150,"outputEscaping":153,"readOnlyDefault":156,"scopedTokens":159,"approvalWrites":162,"pinVersions":165,"egressAllowlist":168,"sandbox":171,"loopbackBind":174,"inboundAllowlist":177,"sessionPerUser":180,"tokenAudience":183,"noPassthrough":186,"patchSdks":189,"ciNoSecrets":192,"ciUntrustedTriggers":195,"logToolCalls":198,"killSwitch":201,"redTeam":204,"verifyBots":207},{"title":145,"body":146},"Etiqueta el contenido no confiable en cada punto de entrada del agente","Marca las páginas web, los correos electrónicos, las incidencias, los tickets y los resultados de herramientas que puedan modificar terceros. Cualquiera de ellos puede contener instrucciones.",{"title":148,"body":149},"Divide los agentes para que ninguno reúna los tres elementos de la trifecta","Si un agente lee contenido no confiable, quítale el acceso a los datos privados o al canal de salida. Si un agente necesita los tres elementos, usa un diseño de planificación y ejecución, o uno con dos LLM.",{"title":151,"body":152},"Revisa y fija las descripciones de todas las herramientas conectadas","Las descripciones de las herramientas pasan directamente al contexto del modelo. Léelas antes de conectar un servidor y calcula sus hashes para detectar cualquier cambio posterior.",{"title":154,"body":155},"Escapa la salida del modelo antes de mostrarla o ejecutarla","Impide la carga automática de imágenes externas y enlaces en el contenido mostrado y configura una CSP estricta. Nunca pases la salida sin procesar a un shell, una consulta SQL o eval.",{"title":157,"body":158},"Configura como de solo lectura todas las conexiones de herramientas","Concede permisos para escribir, eliminar o enviar solo a las herramientas que los necesiten y únicamente para la tarea en curso.",{"title":160,"body":161},"Limita cada token a un proyecto y a los permisos mínimos","No uses claves de administrador ni claves service_role para agentes. Los tokens de corta duración y limitados a un proyecto reducen al mínimo el impacto de una filtración.",{"title":163,"body":164},"Exige aprobación humana para escribir, eliminar o enviar","Muestra todos los argumentos de la herramienta en la solicitud de aprobación y deniega la acción si nadie responde. En OpenClaw, configura tools.exec.ask como always.",{"title":166,"body":167},"Fija versiones exactas de las skills, los plugins y los servidores MCP","Revisa el diff antes de cada actualización y comprueba los resultados de los análisis de VirusTotal o las auditorías de ClawHub. En OpenClaw, configura security.installPolicy.",{"title":169,"body":170},"Permite tráfico saliente solo hacia los hosts que necesite cada herramienta","Deniega por defecto el tráfico saliente de los agentes y los servidores MCP. No incluyas en las listas de aprobación automática los hosts multiinquilino donde cualquiera pueda publicar contenido.",{"title":172,"body":173},"Ejecuta el código y las herramientas de shell en un sandbox","Usa un contenedor o una VM sin credenciales y monta únicamente el espacio de trabajo. En OpenClaw, activa el aislamiento, configura tools.exec.security como deny o allowlist y mantén desactivado el modo elevado.",{"title":175,"body":176},"Vincula las puertas de enlace y los paneles solo a loopback","Accede a ellos de forma remota mediante un túnel SSH o Tailscale Serve y usa un token de al menos 24 caracteres. Ejecuta openclaw security audit --deep para confirmarlo.",{"title":178,"body":179},"Limita quién puede enviar mensajes al agente","Usa el emparejamiento por DM o una lista de permitidos, y exige una mención en los chats grupales. Cualquiera que pueda enviar mensajes al agente puede intentar darle instrucciones.",{"title":181,"body":182},"Asigna una sesión independiente a cada usuario o remitente","Personas distintas nunca deben compartir el mismo contexto de conversación. En OpenClaw, configura session.dmScope como per-channel-peer.",{"title":184,"body":185},"Rechaza los tokens MCP que no se hayan emitido para tu servidor","Comprueba la audiencia de cada token de acceso y haz que los clientes envíen indicadores de recurso RFC 8707 para vincular cada token a un único servidor.",{"title":187,"body":188},"No reenvíes nunca tokens de cliente a las API upstream","Obtén tokens independientes para las llamadas upstream. Si tu servidor actúa como proxy de terceros, solicita el consentimiento de cada cliente para evitar el problema del deputy confundido.",{"title":190,"body":191},"Mantén los SDK y las herramientas MCP en versiones con los parches aplicados","Como mínimo: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 y MCP Inspector 0.14.1. Crea un servidor y un transporte por sesión.",{"title":193,"body":194},"No proporciones secretos a agentes de CI que puedan activar personas externas","Los trabajos de agentes que se ejecuten por pull requests, issues o comentarios de personas externas deben usar un token de solo lectura y no tener acceso a secretos del repositorio.",{"title":196,"body":197},"Trata como hostil el texto de pull requests e issues","Los títulos, las descripciones, los comentarios y los diffs de personas externas pueden incluir instrucciones. Exige la aprobación de un maintainer antes de ejecutar con ellos cualquier trabajo que use secretos.",{"title":199,"body":200},"Registra cada llamada a una herramienta, con sus argumentos y su resultado","Guarda el registro en un lugar que el agente no pueda modificar. Lo necesitarás para reconstruir un incidente y detectar llamadas inusuales.",{"title":202,"body":203},"Ten a mano una forma rápida de detener los agentes y revocar sus tokens","Debes saber cómo detener todos los agentes en ejecución y revocar sus credenciales en cuestión de minutos. Practícalo antes de necesitarlo.",{"title":205,"body":206},"Prueba tus agentes frente a la inyección de prompts antes de publicarlos","Incluye instrucciones en el contenido que lee tu agente, como issues, correos electrónicos y páginas web, y comprueba que no provoquen ninguna acción de importancia. Repite la prueba cada vez que cambies las herramientas o los prompts.",{"title":208,"body":209},"Verifica las firmas de los agentes antes de confiar en su tráfico","Comprueba las firmas de Web Bot Auth con el directorio de claves del operador para identificar al agente. Autoriza por separado las acciones que puede realizar, porque la firma identifica al operador, no al usuario.","Exportar como Markdown",{"crumb":40,"sources":212},"Fuentes",{"lethalTrifecta":214,"designPatterns":217,"camel":220,"leastPrivilege":223,"humanApproval":226,"sandboxing":229,"egressControl":232,"noPublicControlPlane":235,"mcpTokenAudience":238,"sessionIsolation":241,"supplyChainVetting":244,"inboundAccessControl":247,"ciSecretIsolation":250,"outputHandling":253,"verifyAgentSignatures":256},{"title":215,"body":216},"Rompe la trifecta letal","La regla de Simon Willison: cualquier texto que lea un agente capaz de leer datos privados, consultar contenido no confiable y enviar datos al exterior puede volverse en tu contra. Elimina al menos una de estas tres capacidades de cada agente o sesión. Por ejemplo, el agente que clasifica incidencias públicas no debe tener acceso a secretos, y el que los maneja no debe disponer de un canal de salida.",{"title":218,"body":219},"Limita al agente tras recibir entradas no confiables","La investigación sobre patrones de diseño para la seguridad de agentes establece una regla: una vez que un agente ha procesado una entrada no confiable, esa entrada no debe poder desencadenar acciones con consecuencias. Entre los patrones se incluyen el selector de acciones, planificar y luego ejecutar, el uso de dos LLM y la minimización del contexto. Elige uno por flujo de trabajo; por ejemplo, fija el plan antes de que el agente lea datos no confiables.",{"title":221,"body":222},"Rastrea el flujo de datos con CaMeL","CaMeL divide el agente en dos: un planificador con privilegios escribe código a partir de la solicitud del usuario, y un modelo aislado procesa los datos no confiables. Los valores del modelo aislado llevan etiquetas de capacidades, y las políticas comprueban esas etiquetas antes de ejecutar cualquier herramienta. En el artículo, resolvió el 77% de las tareas de AgentDojo con seguridad demostrable, frente al 84% de un agente sin defensas.",{"title":224,"body":225},"Usa credenciales con privilegios mínimos","De forma predeterminada, concede a los agentes acceso de solo lectura y limitado al proyecto. Nunca les des una clave de administrador ni una clave service_role, que en Supabase omite la seguridad a nivel de fila. Limita los tokens de CI y del repositorio al único trabajo que deben realizar. El incidente de Amazon Q Developer se debió a un token de GitHub con permisos excesivos en CodeBuild.",{"title":227,"body":228},"Exige aprobación para las acciones con consecuencias","Haz que una persona confirme las llamadas a herramientas que escriban, eliminen, envíen o gasten dinero, y deniega la acción si nadie responde. Supabase recomienda aprobar manualmente las llamadas a herramientas MCP. En OpenClaw, configura tools.exec.ask como always y deja askFallback en deny. Muestra todos los argumentos para que quien revise la solicitud vea exactamente qué se va a ejecutar.",{"title":230,"body":231},"Aísla en un sandbox la ejecución de código y herramientas","Ejecuta los comandos de shell y el código generado en un contenedor o una VM sin credenciales y con acceso únicamente al espacio de trabajo. OpenClaw incluye el aislamiento en sandbox desactivado y tools.exec.security en full en los hosts del gateway. Por tanto, activa el aislamiento en sandbox, configura la seguridad de exec como deny o allowlist, establece fs.workspaceOnly en true y mantén desactivado el modo elevado. Comprueba el resultado con openclaw sandbox explain.",{"title":233,"body":234},"Restringe el tráfico de red saliente","Deniega de forma predeterminada el tráfico saliente de los agentes y servidores MCP, y luego permite solo los hosts que necesite cada uno. No apruebes automáticamente solicitudes a hosts multiusuario donde cualquiera pueda publicar contenido: así fue como CVE-2026-54316 convirtió huggingface.co en un canal de exfiltración. Un servidor de correo debería poder conectarse a su API de correo y a nada más, como demostró postmark-mcp.",{"title":236,"body":237},"Mantén los planos de control fuera de Internet","Vincula los gateways de agentes, los paneles y los proxies de depuración a loopback, y exige un token de al menos 24 caracteres, por ejemplo, generado con openssl rand -hex 32. Accede a ellos de forma remota mediante un túnel SSH o Tailscale Serve, y usa Tailscale Funnel solo con autenticación por contraseña. Ejecuta openclaw security audit --deep de forma periódica.",{"title":239,"body":240},"Valida la audiencia de los tokens MCP","La especificación de autorización de MCP exige que el servidor rechace los tokens de acceso que no se hayan emitido para él, y prohíbe reenviar el token de un cliente a una API upstream. Los clientes envían indicadores de recurso RFC 8707 para vincular cada token a un único servidor. Un servidor proxy necesita el consentimiento de cada cliente; de lo contrario, se convierte en un confused deputy.",{"title":242,"body":243},"Aísla las sesiones y los tenants de MCP","Crea una instancia independiente del servidor y del transporte para cada sesión, en lugar de compartir una entre clientes. Vincula cada sesión y tarea a la identidad autenticada que la creó, y comprueba esa vinculación en cada solicitud. Los dos avisos de seguridad de los SDK de MCP de 2026 se debieron a estados compartidos o sin vincular.",{"title":245,"body":246},"Verifica skills, plugins y servidores MCP","Fija versiones exactas, revisa el diff antes de cada actualización y comprueba los resultados de escáneres como VirusTotal y el estado de la auditoría de seguridad de ClawHub. Guarda un hash de las descripciones de las herramientas cuando apruebes un servidor y genera una alerta si cambian; así podrás detectar rug pulls. OpenClaw no bloquea nada de forma integrada durante la instalación, así que configura security.installPolicy por tu cuenta.",{"title":248,"body":249},"Controla quién puede enviar mensajes al agente","Limita el acceso por mensaje directo al emparejamiento o a una lista de permitidos, exige una mención antes de que el agente actúe en chats grupales y configura session.dmScope como per-channel-peer para que los remitentes nunca compartan el contexto. Cualquiera que pueda enviar mensajes al agente puede intentar darle instrucciones, así que la lista de remitentes forma parte de tu superficie de ataque.",{"title":251,"body":252},"Mantén los secretos fuera de las ejecuciones de CI no confiables","No ejecutes un agente con secretos del repositorio en flujos de trabajo que personas ajenas puedan activar mediante un pull request, un issue o un comentario. Trata como hostiles los títulos, las descripciones y los comentarios de esos eventos. Si un paso realmente necesita secretos, ejecútalo solo después de que una persona mantenedora haya aprobado la ejecución.",{"title":254,"body":255},"Trata la salida del modelo como no confiable","Codifica o sanea la salida del modelo antes de mostrarla, y nunca la pases sin comprobar a un shell, una consulta SQL o un navegador. Bloquea la carga automática de imágenes Markdown y de enlaces a dominios externos, y establece una Content Security Policy estricta. EchoLeak exfiltró datos mediante URL que se cargaban por sí solas.",{"title":257,"body":258},"Verifica las firmas del agente y luego autorízalo","Para identificar a un agente que accede a tu sitio o API, verifica su firma Web Bot Auth con las claves que publica el operador en \u002F.well-known\u002Fhttp-message-signatures-directory. ChatGPT agent firma como Signature-Agent https:\u002F\u002Fchatgpt.com. Una firma válida te indica quién opera el agente, no qué usuario lo ha enviado ni qué puede hacer ese usuario. Por tanto, autoriza cada solicitud por separado.",{"common":260},{"skip":5,"menu":6,"language":7,"sections":8,"footer":9,"tool":10,"home":11,"breadcrumbs":12,"copy":13,"copied":14,"download":15},1790863354440]