Salt añade detección y respuesta nativa contra ataques a agentes de IA

Salt Security ha ampliado su plataforma de seguridad para sistemas de IA con nuevas capacidades nativas de AI Detection and Response (AI-DR). La compañía las ha presentado el 22 de septiembre de 2026 como una capa de protección en tiempo de ejecución para modelos de lenguaje, capaz de detectar inyecciones de prompts, intentos de jailbreak y comportamientos inseguros, pero también de relacionar un ataque contra el modelo con las acciones posteriores que pueda desencadenar sobre servidores MCP, herramientas y API empresariales.

Las claves de la seguridad de agentes de IA en 30 segundos

  • Salt incorpora AI-DR de forma nativa en su plataforma de seguridad para agentes y API.
  • La protección cubre inyecciones de prompts directas e indirectas, jailbreaks y comportamientos inseguros durante la ejecución.
  • El sistema relaciona el ataque inicial contra un LLM con las acciones posteriores sobre MCP, herramientas y API.
  • Un estudio citado por Salt señala que el 49,8 % de las organizaciones detectó o sospechó acciones no autorizadas de un agente durante el último año.
  • La nueva función ya está disponible dentro de Salt Agentic Detection and Response (AG-DR).

La novedad responde a un cambio en la superficie de ataque de las aplicaciones con inteligencia artificial. Cuando un modelo de lenguaje solo genera una respuesta, un problema de seguridad puede quedarse limitado a esa interacción. Cuando el modelo forma parte de un agente conectado a herramientas, bases de datos, servidores del Model Context Protocol (MCP) o API empresariales, una instrucción manipulada puede tener consecuencias en otros sistemas.

Salt plantea precisamente ese escenario con su nueva arquitectura. La compañía quiere que los equipos de seguridad puedan seguir el recorrido completo de un ataque, desde la entrada maliciosa en el modelo hasta las acciones que se produzcan posteriormente en otros componentes.

De la inyección de prompts al ataque contra una API

La inyección de prompts consiste en introducir instrucciones capaces de modificar el comportamiento previsto de un modelo. Puede producirse de forma directa, cuando el atacante interactúa con el sistema, o indirecta, cuando las instrucciones maliciosas llegan a través de contenido que el modelo procesa.

OWASP sitúa la inyección de prompts como LLM01 dentro de su edición 2026 de los riesgos para aplicaciones basadas en modelos de lenguaje. La organización también distingue entre ataques directos e indirectos y documenta escenarios en los que contenido externo puede modificar el comportamiento de un sistema conectado a datos o herramientas.

Salt quiere llevar la detección más allá del propio modelo. Su plataforma conecta los agentes con los modelos que utilizan, los servidores MCP, las herramientas disponibles y las API posteriores mediante un Agentic Security Graph.

La consecuencia es que un evento detectado en el LLM puede relacionarse con otros eventos que ocurran después. Según Salt, esta correlación permite identificar si una inyección de prompts terminó afectando a una herramienta concreta o derivó en un intento de acceso contra una API.

La compañía utiliza como ejemplo un agente encargado de gestionar facturación. Un atacante podría manipularlo para obtener información sobre una herramienta de reembolsos disponible a través de MCP y, posteriormente, intentar utilizar directamente la API asociada para realizar reembolsos no autorizados.

En ese escenario, el primer problema no sería necesariamente una vulnerabilidad convencional en la API. El recorrido comenzaría con una entrada manipulada en el modelo y continuaría por las conexiones que el agente tiene autorizadas. Para los equipos de seguridad, reconstruir esa cadena puede ser necesario para determinar qué sistemas y permisos estuvieron realmente expuestos.

El 49,8 % de las organizaciones encuestadas reportó sospechas o incidentes

Salt cita datos de su estudio 2H 2026 State of Agentic AI and API Security, según el cual el 49,8 % de las organizaciones encuestadas confirmó o sospechó que un agente de IA había realizado durante el último año una acción que no estaba prevista, esperada o autorizada.

El mismo estudio señala que solo el 12,5 % de las organizaciones puede rastrear de forma consistente todo el recorrido de un agente desde el prompt inicial hasta los servidores MCP y las API que alcanza.

Son datos procedentes de una encuesta de Salt y, por tanto, describen la población y metodología de ese estudio, no una medición universal de todos los despliegues empresariales de agentes de IA. La diferencia entre ambos porcentajes ilustra, según la compañía, uno de los problemas que pretende resolver su nueva capa de detección.

El interés está en el recorrido entre componentes. Un agente puede tener acceso a varios servicios y utilizar diferentes herramientas durante una misma operación. Si cada elemento cuenta con una solución de seguridad independiente, reconstruir una cadena de ataque puede exigir consultar múltiples sistemas.

Salt intenta centralizar esa información dentro de su plataforma.

AI-DR se suma a la gestión de la seguridad de los agentes

Las nuevas funciones forman parte de Salt Agentic Detection and Response (AG-DR). La compañía las integra con Agentic Security Posture Management (AG-SPM), otro componente de su plataforma.

AG-SPM está orientado a identificar los agentes existentes y sus posibles carencias de seguridad. AG-DR, por su parte, se ocupa de detectar y relacionar ataques que atraviesan esos agentes y los sistemas conectados.

La combinación pretende cubrir dos momentos diferentes. Primero, conocer qué agentes existen, con qué modelos trabajan y qué herramientas pueden utilizar. Después, detectar comportamientos maliciosos durante la ejecución y relacionarlos con las acciones posteriores.

Salt también apunta a un problema habitual en las arquitecturas empresariales: las organizaciones ya pueden disponer de diferentes mecanismos de protección para sus sistemas de IA. Hay guardrails asociados a servicios cloud, gateways específicos de IA, productos de seguridad de endpoints o soluciones SASE.

La compañía no plantea sustituir necesariamente esas herramientas. Su propuesta consiste en reunir su configuración dentro de una misma vista y añadir protección nativa allí donde existan huecos, por ejemplo en agentes desarrollados internamente y ejecutados sobre Kubernetes.

Esto permite que un entorno pueda conservar los gateways que ya utiliza y, al mismo tiempo, añadir la detección de Salt en componentes que no disponen de una cobertura equivalente.

La seguridad cambia cuando el modelo puede actuar

El cambio técnico más importante está relacionado con los permisos que reciben los agentes. Un modelo que únicamente responde a una consulta tiene una superficie de riesgo diferente a la de un agente que puede consultar información, ejecutar funciones, modificar registros o llamar a servicios externos.

OWASP también ha desarrollado para 2026 un marco específico sobre los riesgos de las aplicaciones agentic, precisamente porque estos sistemas pueden planificar, actuar y tomar decisiones dentro de flujos de trabajo complejos.

La propia investigación de OWASP sobre incidentes de 2026 recoge casos en los que problemas relacionados con permisos, herramientas, identidad y autonomía de agentes han tenido consecuencias que van más allá de la respuesta generada por el modelo.

En este escenario, detectar únicamente el prompt malicioso puede no ser suficiente para reconstruir lo ocurrido. También importa saber qué herramientas tenía disponibles el agente, qué identidad utilizó, qué servidores MCP consultó y qué API recibió una petición como consecuencia de esa interacción.

Ese es el recorrido que Salt intenta representar mediante su grafo de seguridad. La empresa sostiene que esta visibilidad permite a los equipos identificar dónde comenzó un ataque, qué objetivo alcanzó y qué sistemas empresariales quedaron potencialmente expuestos.

La capacidad de AI-DR está disponible dentro de Salt AG-DR como parte de la plataforma Salt Agentic Security Platform. La compañía no ha detallado en el anuncio una prueba independiente de eficacia ni métricas comparativas frente a otras soluciones, por lo que las capacidades descritas deben entenderse como funcionalidades anunciadas por el proveedor.

El lanzamiento refleja una evolución del mercado de seguridad de IA: la protección ya no se centra únicamente en controlar lo que responde un modelo. En arquitecturas con agentes, también hay que observar qué puede hacer ese modelo, a qué herramientas tiene acceso y qué ocurre después de cada interacción.

Preguntas frecuentes

¿Qué es AI Detection and Response de Salt Security?

Es una capacidad de detección y respuesta en tiempo de ejecución para sistemas basados en IA. Salt la incorpora a AG-DR para detectar ataques contra modelos y relacionarlos con acciones posteriores sobre MCP, herramientas y API.

¿Qué ataques puede detectar la nueva función?

Salt señala detección de inyecciones de prompts directas e indirectas, intentos de jailbreak y comportamientos inseguros de los modelos durante la ejecución.

¿Qué relación tiene AI-DR con los servidores MCP?

Salt utiliza su Agentic Security Graph para relacionar los agentes con sus modelos, servidores MCP, herramientas y API posteriores. Así puede conectar un ataque iniciado en el modelo con acciones posteriores sobre esos componentes.

¿Está disponible ya AI-DR?

Sí. Salt indica que las capacidades nativas de AI-DR están disponibles dentro de Salt Agentic Detection and Response como parte de Salt Agentic Security Platform.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO