Resumen: seguridad de agentes IA en 2026
- Los agentes IA manejan navegadores reales, pasan chequeos de huella y transaccionan a velocidad de máquina. Los vendors de bots tradicionales los pierden.
- El comportamiento es el único separador fiable: rutas de ratón deterministas, lecturas DOM en ráfaga, artefactos CDP, sin scroll de viewport antes de la consulta.
- Puntúa confianza de agente 0-100 por sesión. Permite, challenge o bloquea por petición en tiempo real.
Qué son los agentes de IA y por qué crean un nuevo problema de seguridad
Los agentes de IA son programas de software que operan navegadores web de forma autónoma para completar tareas. Pueden reservar citas, rellenar formularios, hacer compras, ejecutar flujos de pago, completar procesos KYC, reclamar bonos promocionales y extraer datos estructurados, todo sin un humano en el proceso.
Esto supone un cambio importante respecto a los bots tradicionales. Los bots tradicionales envían solicitudes HTTP directamente. No renderizan páginas, no ejecutan JavaScript y no producen una huella de navegador genuina. Son visibles en la capa de red precisamente porque no se comportan como navegadores.
Los agentes de IA sí. Controlan un navegador real, Chromium en la mayoría de los casos, y lo operan como lo haría una persona. Renderizan la página completa, ejecutan JavaScript, resuelven retos CAPTCHA y generan una huella de navegador indistinguible de la de un usuario humano en cada punto de control que inspecciona un WAF o un filtro de bots CDN.
El resultado es una categoría de amenaza automatizada que la infraestructura de seguridad existente no fue diseñada para ver.
Por qué las herramientas de seguridad existentes son ciegas ante los agentes de IA
Los WAF y la gestión de bots a nivel de CDN se construyeron en torno a un modelo de amenaza específico: solicitudes automatizadas de gran volumen desde rangos de IP de centros de datos conocidos, con atributos de navegador ausentes o falsificados. Ese modelo no describe a los agentes de IA.
Piensa en lo que un WAF o un filtro de bots CDN comprueba realmente. La cadena user-agent: un agente de IA que se ejecuta dentro de Chromium envía una genuina. La tasa de solicitudes: los agentes de IA operan a velocidad humana, a veces más lenta. La dirección IP: los agentes de IA suelen enrutar a través de conexiones residenciales, no de rangos de centros de datos que las listas de bloqueo reconocen. La ejecución de JavaScript: los agentes de IA superan los retos de JavaScript porque ejecutan un motor de JavaScript completo.
En cada punto de control que una herramienta de la capa de red puede inspeccionar, un agente de IA parece humano. Eso es inherente a cómo funcionan estas herramientas. Son navegadores, operados por software en lugar de personas, así que no hay un paso de evasión separado que atrapar.
Un WAF no puede ver a un agente de IA. Tampoco puede hacerlo un filtro de bots a nivel de CDN. El problema es estructural, no una carencia de configuración: estas herramientas inspeccionan la red, y la evidencia vive en el navegador.
Las señales que realmente revelan a los agentes de IA
La detección requiere mover el análisis a la capa del navegador, donde las diferencias entre los agentes de IA y los usuarios humanos se vuelven visibles. Cuatro categorías de señales son discriminadores fiables.
La primera es la entropía de la huella de canvas. El renderizado del canvas del navegador está determinado por la combinación específica de hardware de GPU, motor de renderizado de fuentes y sistema operativo que ejecuta un dispositivo. Los dispositivos de usuarios reales producen huellas de canvas con alta entropía por la variación de sus configuraciones de hardware. Los agentes de IA que se ejecutan en entornos de navegador mínimos o virtualizados producen huellas con una entropía anormalmente baja, menos variaciones renderizadas por GPU de las que genera una configuración de hardware real. Esto es medible.
La segunda es la cadencia de la sesión. La interacción humana con un navegador implica una variación natural en el tiempo. Una persona que escribe su dirección de correo en un formulario lo hace con intervalos ligeramente distintos entre pulsaciones cada vez, influida por la atención, la familiaridad con el teclado y decenas de otros factores físicos. Los agentes de IA ejecutan eventos a intervalos mecánicamente precisos. Un campo de formulario rellenado con exactamente 1,200 milisegundos entre cada carácter, repetido de forma constante a lo largo de varios eventos, no es un patrón humano.
La tercera es la geometría del cursor. Las trayectorias del ratón humanas son curvas, aceleran y desaceleran, e incluyen microcorrecciones. Los agentes de IA producen o bien trayectorias geométricamente perfectas, líneas rectas o arcos precisos, o bien ningún movimiento del cursor entre interacciones. Los usuarios reales casi nunca producen trayectorias de cursor en línea recta entre elementos.
La cuarta es la huella de fuentes y WebGL. Los dispositivos de usuarios reales tienen instalado un conjunto completo de fuentes del sistema y una GPU que produce una salida WebGL consistente. Los agentes de IA que se ejecutan en entornos mínimos tienen un conjunto de fuentes restringido y hardware de GPU virtualizado o ausente. La combinación de fuentes que faltan y una firma WebGL anómala es un discriminador potente.
Ninguna de estas señales es visible en la capa de red. Todas requieren un script que se ejecute dentro de la sesión de navegador para observarlas.
Agentes de IA con nombre propio y cómo son sus firmas de detección
Las distintas herramientas de agentes de IA producen perfiles de señales diferenciados, y es posible identificarlas de forma específica en lugar de clasificarlas de manera genérica como automatización.
OpenAI Operator se ejecuta en un entorno basado en Chromium. Su entropía de canvas es baja, su cadencia de sesión es mecánica y sus patrones de interacción reflejan la ejecución de tareas del modelo subyacente en lugar de los ritmos humanos de toma de decisiones.
Claude for Chrome funciona como una extensión de navegador que controla la sesión activa. La detección se centra en las anomalías de cadencia de sesión, ya que la arquitectura de extensión implica que el navegador en sí es genuino pero el patrón de interacción no es humano.
Playwright y Puppeteer son headless por defecto. Incluso cuando se aplican técnicas de evasión básicas, como configurar un user-agent genuino o desactivar el flag navigator.webdriver, a sus entornos de navegador les faltan APIs que los navegadores reales exponen, su entropía de canvas es baja y sus señales de comportamiento siguen siendo mecánicas.
Selenium produce un perfil similar al de Playwright y es detectable a través de propiedades de window inyectadas por el driver que persisten incluso cuando se aplican otras técnicas de evasión.
cside detecta todos estos con una sola etiqueta de script, usando análisis de señales a nivel de navegador y sin cambios en el código de tu aplicación. Devuelve un veredicto en tiempo real que marca las sesiones de agentes de IA y automatizadas y, cuando es posible, nombra el agente concreto. Mira cómo funciona la detección de agentes de IA.
Dónde importa más la detección de agentes de IA
Las pérdidas por apropiación de cuentas en EE. UU. alcanzaron los 13.500 millones de dólares en 2025, frente a unos 11.400 millones el año anterior. Los agentes de IA que ejecutan campañas automatizadas de credential stuffing y de creación de cuentas son una parte creciente de ese total, operando a velocidad humana a través de navegadores reales.
| Año | Pérdidas por apropiación de cuentas en EE. UU. |
|---|---|
| 2024 | ~$11.4B |
| 2025 | $13.5B |
Fuente: Javelin Strategy & Research, 2026 Identity Fraud Study.
Los casos de uso en los que la actividad de agentes de IA genera un daño real al negocio se concentran en unos pocos sectores.
En iGaming, los agentes reclaman bonos de bienvenida, completan flujos KYC automatizados y retiran fondos a escala. La economía es sencilla: si el bono vale más que el coste de operar el agente, es un ataque rentable.
En fintech, los agentes abren cuentas mula para blanquear fondos, a menudo completando pasos de verificación de identidad que están diseñados para requerir interacción humana.
En comercio electrónico, los agentes realizan pruebas de tarjetas: ejecutan transacciones pequeñas a través de los flujos de pago para validar números de tarjeta robados antes de usarlos en compras mayores. Las pruebas de tarjetas son dañinas tanto por las pérdidas por fraude que permiten como por los volúmenes de contracargos que generan. El Verizon Data Breach Investigations Report 2026 encontró que las credenciales robadas aparecen en el 39% de todas las brechas de datos, las mismas credenciales que los agentes de IA se usan cada vez más para validar a escala a través de flujos de pago e inicio de sesión.
En SaaS, los agentes extraen páginas de precios, catálogos de productos y datos de cara al cliente a escala, a menudo para alimentar operaciones de inteligencia competitiva.
Cada uno de estos casos de uso implica que un agente completa un flujo de trabajo diseñado para un usuario humano. El daño proviene del resultado, un flujo de trabajo completado sin autorización, y no del patrón de solicitud en sí.
La seguridad de agentes de IA no consiste en bloquear toda la automatización
No todo el tráfico automatizado es malicioso, y la seguridad de agentes de IA no debería plantearse como bloquear toda sesión no humana. Los crawlers de motores de búsqueda, las herramientas de accesibilidad, las integraciones de API legítimas, las herramientas de monitorización y los frameworks de pruebas internas son todas formas de automatización de las que dependen los sitios web. Bloquearlas todas causaría más daño que las amenazas que se pretenden abordar.
El objetivo es separar la automatización autorizada del abuso, no eliminar la automatización por completo. Eso exige una decisión de riesgo por sesión basada en las señales que produce cada sesión, no una regla binaria aplicada a todo el tráfico no humano.
La arquitectura correcta devuelve una señal de riesgo por sesión, con suficiente contexto para identificar el tipo de agente concreto cuando es posible, y deja que la aplicación decida cómo responder. Algunas sesiones merecen un reto. Otras merecen un bloqueo. Otras, procedentes de crawlers que el propietario del sitio reconoce y permite, no merecen ninguna acción.
Para ver cómo funcionan en la práctica las decisiones de riesgo por sesión, consulta la detección de agentes de IA. Para ver cómo encaja esto en un stack completo de prevención de apropiación de cuentas, empieza por ahí.








