← Todos los insights

Análisis de noticiaEnfoque: España y Latinoamérica5 min de lectura

El agente no decide su propia frontera de seguridad: Microsoft Execution Containers la mueve a Windows

Microsoft Execution Containers ya está en disponibilidad general: una capa de políticas, aplicada por el sistema operativo, que decide a qué archivos, redes y procesos puede acceder un agente de IA.

Escuche este artículo · 6 min

Narración completa del artículo, generada con IA.

Una esclusa con las compuertas cerradas que retiene un barco entre dos niveles de agua, en duotono La Madre, junto a las palabras Fuera del agente
Foto: rawpixel (CC0)

Hoy, la mayor parte de la seguridad de los agentes vive en sitios que el propio agente puede leer: el prompt del sistema, las descripciones de las herramientas, el código de la aplicación que envuelve al modelo. Es como pedirle a un contratista que redacte su propio pase de obra. Funciona hasta que el contratista se confunde, alguien lo manipula o simplemente se equivoca.

El 7 de octubre, Microsoft puso Microsoft Execution Containers (MXC) en disponibilidad general en Windows 11, y el diseño parte del supuesto contrario: el agente no vota sobre su propia frontera.

Qué ha lanzado Microsoft

Microsoft describe MXC como una capa de ejecución guiada por políticas para código no confiable y cargas de trabajo generadas dinámicamente, que es una descripción justa de lo que produce un agente de IA cuando escribe un script y lo ejecuta.

  • El desarrollador declara qué necesita la carga de trabajo: qué archivos lee o escribe, a qué destinos de red llega, qué procesos puede iniciar y si puede tocar el escritorio.
  • La organización puede acotarlo todavía más mediante políticas de gestión.
  • El sistema operativo aplica el resultado. La política vive fuera del agente, así que una inyección de prompt que convenza al agente de leer una carpeta de credenciales se encuentra igualmente con la puerta cerrada.

Las políticas cubren contención, procesos, sistema de archivos, red y acceso a la interfaz de usuario. Hay varios backends de contención: un contenedor de proceso (Windows 11, macOS y Linux), un contenedor de sesión y un contenedor WSL (Windows 11), y un backend microVM que Microsoft etiqueta como experimental. Los desarrolladores tienen un SDK, un esquema de configuración JSON y ejemplos en GitHub.

Dos modos importan para quien haya intentado escribir políticas de privilegio mínimo desde cero. El modo de aprendizaje ayuda a diagnosticar fallos y a verificar que una política concede solo el acceso que la carga de trabajo necesita. El modo permisivo observa lo que intenta el agente sin aplicar nada. Ambos convierten la redacción de políticas en observación en lugar de conjeturas.

Microsoft afirma que GitHub Copilot, OpenAI Codex, Replit y LM Studio ya usan MXC, y que Claude Code, de Anthropic, Box, Egnyte y Perplexity están añadiendo compatibilidad. OpenShell, de NVIDIA, está integrado para los controles de política.

Qué está por llegar

El anuncio es cuidadoso con los plazos, y usted debería serlo también:

  • La integración con Microsoft Entra, para distinguir la actividad del agente de la de la persona que usa el dispositivo, se describe como próxima.
  • Microsoft Agent 365 ampliará “pronto” sus controles a los agentes locales, en el propio dispositivo.
  • La gestión con Intune de los contenedores de proceso de MXC en Windows 11 también llega “pronto”.

Hasta que lleguen, MXC es una capa de aplicación sólida con una historia de gestión e identidad más delgada. Planifique en torno a lo que existe hoy.

Dónde se decide la frontera del agenteDENTRO DEL AGENTEFUERA DEL AGENTE01El agenteplanifica ygenera código02Eldesarrolladordeclara elaccesonecesario03La política delaorganizaciónlo acota04Windows aplicaarchivos, red,proceso, UI05El modo deaprendizajeregistra losintentosNo confiable, puede ser manipuladoPolítica redactada por personas
  1. El agente planifica y genera código
  2. El desarrollador declara el acceso necesario
  3. La política de la organización lo acota
  4. Windows aplica archivos, red, proceso, UI
  5. El modo de aprendizaje registra los intentos
  • Dentro del agente: El agente planifica y genera código
  • Fuera del agente: El desarrollador declara el acceso necesario · La política de la organización lo acota · Windows aplica archivos, red, proceso, UI · El modo de aprendizaje registra los intentos

No confiable, puede ser manipuladoPolítica redactada por personas

El agente puede pedir cualquier cosa. Solo el acceso declarado y aprobado llega a los archivos, las redes y los procesos del dispositivo.

Por qué esto cambia la conversación sobre seguridad

Hace dos días sostuvimos que los guardrails de prompt no son una frontera de seguridad, y que los incidentes con agentes de este año apuntan al aislamiento en tiempo de ejecución. MXC es esa idea convertida en una función de plataforma en el escritorio empresarial más común.

La frontera se vuelve revisable. Una política JSON que enumera carpetas y destinos de red es algo que un arquitecto de seguridad puede leer, comparar y aprobar. Un prompt de sistema que dice “no accedas nunca a archivos sensibles” no lo es.

Los agentes de código dejan de ser una excepción. Los agentes de código se ejecutan en portátiles de desarrolladores con un acceso local amplio, que es justo donde los controles empresariales han sido más débiles. Un contenedor a nivel de sistema operativo da a los equipos de endpoint un punto de control que ya entienden.

Los intentos denegados se convierten en señales. Cuando un agente intenta llegar a un destino fuera de su política, ese intento es evidencia: de un plan malo, de una entrada envenenada o de una herramienta comprometida. Pertenece a la misma canalización que el resto de alertas del endpoint.

Lo que MXC no hace es responder quién es el agente. Hasta que llegue la integración con Entra, la actividad dentro de un contenedor puede seguir siendo difícil de separar de la del propio usuario. Como señalamos cuando el Digital Defense Report de Microsoft puso la identidad de los agentes junto a las contraseñas, la contención limita el radio de impacto; la identidad es lo que hace atribuible la actividad.

Qué hacer ahora

  1. Inventaríe los agentes que ejecutan código en los endpoints, empezando por los asistentes de código y las herramientas de automatización locales.
  2. Decida quién es dueño de la política. Debe recaer en seguridad de endpoint, no en quien instaló el agente.
  3. Empiece en modo permisivo o de aprendizaje con un grupo piloto, y redacte las políticas a partir del comportamiento observado.
  4. Mantenga el backend microVM en el laboratorio hasta que Microsoft lo saque de experimental.
  5. Dirija los intentos denegados a su monitorización de seguridad y revíselos como cualquier otra anomalía.
  6. No diseñe todavía en torno a la integración con Entra, Agent 365 o Intune. Sígalos y revise el modelo operativo cuando lleguen.

La conclusión

El cambio útil no es que Windows tenga otro sandbox. Es que los permisos de los agentes se trasladan a una capa que el agente no puede reescribir, redactada por personas y aplicada por el sistema operativo. Ahí es donde corresponde una frontera de seguridad.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso