---
title: "Checklist de seguridad para agentes de IA: 22 comprobaciones antes de producción · DotsAgent"
description: "Checklist de seguridad de 22 puntos para agentes de IA: entradas no confiables, credenciales de herramientas, sandboxing, tokens de MCP y secretos de CI. El progreso se guarda en el navegador."
url: https://dotsagent.io/es/security/checklist
---

Seguridad · herramienta

# Checklist de seguridad para agentes

Revisa estos puntos antes de que un agente acceda a datos reales o credenciales. Cada uno enlaza a la medida de defensa correspondiente. Puedes exportar el progreso como archivo Markdown para una revisión o un pull request.

0 de 22 completados

Las marcas se guardan solo en este navegador.

## Entradas no confiables

- [ ] **Etiqueta el contenido no confiable en cada punto de entrada del agente** Marca las páginas web, los correos electrónicos, las incidencias, los tickets y los resultados de herramientas que puedan modificar terceros. Cualquiera de ellos puede contener instrucciones. [Rompe la trifecta letal →](https://dotsagent.io/es/security#lethalTrifecta)

- [ ] **Divide los agentes para que ninguno reúna los tres elementos de la trifecta** Si un agente lee contenido no confiable, quítale el acceso a los datos privados o al canal de salida. Si un agente necesita los tres elementos, usa un diseño de planificación y ejecución, o uno con dos LLM. [Limita al agente tras recibir entradas no confiables →](https://dotsagent.io/es/security#designPatterns)

- [ ] **Revisa y fija las descripciones de todas las herramientas conectadas** Las descripciones de las herramientas pasan directamente al contexto del modelo. Léelas antes de conectar un servidor y calcula sus hashes para detectar cualquier cambio posterior. [Verifica skills, plugins y servidores MCP →](https://dotsagent.io/es/security#supplyChainVetting)

- [ ] **Escapa la salida del modelo antes de mostrarla o ejecutarla** Impide la carga automática de imágenes externas y enlaces en el contenido mostrado y configura una CSP estricta. Nunca pases la salida sin procesar a un shell, una consulta SQL o eval. [Trata la salida del modelo como no confiable →](https://dotsagent.io/es/security#outputHandling)

## Herramientas y credenciales

- [ ] **Configura como de solo lectura todas las conexiones de herramientas** Concede permisos para escribir, eliminar o enviar solo a las herramientas que los necesiten y únicamente para la tarea en curso. [Usa credenciales con privilegios mínimos →](https://dotsagent.io/es/security#leastPrivilege)

- [ ] **Limita cada token a un proyecto y a los permisos mínimos** No uses claves de administrador ni claves service_role para agentes. Los tokens de corta duración y limitados a un proyecto reducen al mínimo el impacto de una filtración. [Usa credenciales con privilegios mínimos →](https://dotsagent.io/es/security#leastPrivilege)

- [ ] **Exige aprobación humana para escribir, eliminar o enviar** Muestra todos los argumentos de la herramienta en la solicitud de aprobación y deniega la acción si nadie responde. En OpenClaw, configura tools.exec.ask como always. [Exige aprobación para las acciones con consecuencias →](https://dotsagent.io/es/security#humanApproval)

- [ ] **Fija versiones exactas de las skills, los plugins y los servidores MCP** Revisa el diff antes de cada actualización y comprueba los resultados de los análisis de VirusTotal o las auditorías de ClawHub. En OpenClaw, configura security.installPolicy. [Verifica skills, plugins y servidores MCP →](https://dotsagent.io/es/security#supplyChainVetting)

- [ ] **Permite tráfico saliente solo hacia los hosts que necesite cada herramienta** Deniega por defecto el tráfico saliente de los agentes y los servidores MCP. No incluyas en las listas de aprobación automática los hosts multiinquilino donde cualquiera pueda publicar contenido. [Restringe el tráfico de red saliente →](https://dotsagent.io/es/security#egressControl)

## Entorno de ejecución y red

- [ ] **Ejecuta el código y las herramientas de shell en un sandbox** Usa un contenedor o una VM sin credenciales y monta únicamente el espacio de trabajo. En OpenClaw, activa el aislamiento, configura tools.exec.security como deny o allowlist y mantén desactivado el modo elevado. [Aísla en un sandbox la ejecución de código y herramientas →](https://dotsagent.io/es/security#sandboxing)

- [ ] **Vincula las puertas de enlace y los paneles solo a loopback** Accede a ellos de forma remota mediante un túnel SSH o Tailscale Serve y usa un token de al menos 24 caracteres. Ejecuta openclaw security audit --deep para confirmarlo. [Mantén los planos de control fuera de Internet →](https://dotsagent.io/es/security#noPublicControlPlane)

- [ ] **Limita quién puede enviar mensajes al agente** Usa el emparejamiento por DM o una lista de permitidos, y exige una mención en los chats grupales. Cualquiera que pueda enviar mensajes al agente puede intentar darle instrucciones. [Controla quién puede enviar mensajes al agente →](https://dotsagent.io/es/security#inboundAccessControl)

- [ ] **Asigna una sesión independiente a cada usuario o remitente** Personas distintas nunca deben compartir el mismo contexto de conversación. En OpenClaw, configura session.dmScope como per-channel-peer. [Aísla las sesiones y los tenants de MCP →](https://dotsagent.io/es/security#sessionIsolation)

## Servidores y clientes MCP

- [ ] **Rechaza los tokens MCP que no se hayan emitido para tu servidor** Comprueba la audiencia de cada token de acceso y haz que los clientes envíen indicadores de recurso RFC 8707 para vincular cada token a un único servidor. [Valida la audiencia de los tokens MCP →](https://dotsagent.io/es/security#mcpTokenAudience)

- [ ] **No reenvíes nunca tokens de cliente a las API upstream** Obtén tokens independientes para las llamadas upstream. Si tu servidor actúa como proxy de terceros, solicita el consentimiento de cada cliente para evitar el problema del deputy confundido. [Valida la audiencia de los tokens MCP →](https://dotsagent.io/es/security#mcpTokenAudience)

- [ ] **Mantén los SDK y las herramientas MCP en versiones con los parches aplicados** Como mínimo: TypeScript SDK 1.26.0, Python SDK 1.27.2, mcp-remote 0.1.16 y MCP Inspector 0.14.1. Crea un servidor y un transporte por sesión. [Aísla las sesiones y los tenants de MCP →](https://dotsagent.io/es/security#sessionIsolation)

## CI y revisión de código

- [ ] **No proporciones secretos a agentes de CI que puedan activar personas externas** Los trabajos de agentes que se ejecuten por pull requests, issues o comentarios de personas externas deben usar un token de solo lectura y no tener acceso a secretos del repositorio. [Mantén los secretos fuera de las ejecuciones de CI no confiables →](https://dotsagent.io/es/security#ciSecretIsolation)

- [ ] **Trata como hostil el texto de pull requests e issues** Los títulos, las descripciones, los comentarios y los diffs de personas externas pueden incluir instrucciones. Exige la aprobación de un maintainer antes de ejecutar con ellos cualquier trabajo que use secretos. [Mantén los secretos fuera de las ejecuciones de CI no confiables →](https://dotsagent.io/es/security#ciSecretIsolation)

## Operaciones

- [ ] **Registra cada llamada a una herramienta, con sus argumentos y su resultado** Guarda el registro en un lugar que el agente no pueda modificar. Lo necesitarás para reconstruir un incidente y detectar llamadas inusuales.

- [ ] **Ten a mano una forma rápida de detener los agentes y revocar sus tokens** Debes saber cómo detener todos los agentes en ejecución y revocar sus credenciales en cuestión de minutos. Practícalo antes de necesitarlo.

- [ ] **Prueba tus agentes frente a la inyección de prompts antes de publicarlos** Incluye instrucciones en el contenido que lee tu agente, como issues, correos electrónicos y páginas web, y comprueba que no provoquen ninguna acción de importancia. Repite la prueba cada vez que cambies las herramientas o los prompts.

- [ ] **Verifica las firmas de los agentes antes de confiar en su tráfico** Comprueba las firmas de Web Bot Auth con el directorio de claves del operador para identificar al agente. Autoriza por separado las acciones que puede realizar, porque la firma identifica al operador, no al usuario. [Verifica las firmas del agente y luego autorízalo →](https://dotsagent.io/es/security#verifyAgentSignatures)

## Exportar como Markdown

`SECURITY-CHECKLIST.md`

```
## Entradas no confiables
- [ ] Etiqueta el contenido no confiable en cada punto de entrada del agente
- [ ] Divide los agentes para que ninguno reúna los tres elementos de la trifecta
- [ ] Revisa y fija las descripciones de todas las herramientas conectadas
- [ ] Escapa la salida del modelo antes de mostrarla o ejecutarla

## Herramientas y credenciales
- [ ] Configura como de solo lectura todas las conexiones de herramientas
- [ ] Limita cada token a un proyecto y a los permisos mínimos
- [ ] Exige aprobación humana para escribir, eliminar o enviar
- [ ] Fija versiones exactas de las skills, los plugins y los servidores MCP
- [ ] Permite tráfico saliente solo hacia los hosts que necesite cada herramienta

## Entorno de ejecución y red
- [ ] Ejecuta el código y las herramientas de shell en un sandbox
- [ ] Vincula las puertas de enlace y los paneles solo a loopback
- [ ] Limita quién puede enviar mensajes al agente
- [ ] Asigna una sesión independiente a cada usuario o remitente

## Servidores y clientes MCP
- [ ] Rechaza los tokens MCP que no se hayan emitido para tu servidor
- [ ] No reenvíes nunca tokens de cliente a las API upstream
- [ ] Mantén los SDK y las herramientas MCP en versiones con los parches aplicados

## CI y revisión de código
- [ ] No proporciones secretos a agentes de CI que puedan activar personas externas
- [ ] Trata como hostil el texto de pull requests e issues

## Operaciones
- [ ] Registra cada llamada a una herramienta, con sus argumentos y su resultado
- [ ] Ten a mano una forma rápida de detener los agentes y revocar sus tokens
- [ ] Prueba tus agentes frente a la inyección de prompts antes de publicarlos
- [ ] Verifica las firmas de los agentes antes de confiar en su tráfico
```

Referencia independiente para quienes crean agentes de IA. No estamos afiliados a ninguno de los proveedores mencionados aquí.

© 2026 DotsAgent · Datos verificados el 1 de octubre de 2026
