Acceso mínimo
El acceso necesario depende de los materiales: las fuentes, las acciones permitidas, el perímetro de tratamiento y el plazo de conservación se fijan antes de empezar, y no se conectan fuentes adicionales. Esta regla figura en las fichas de los agentes y en la sección de seguridad.
Solo lectura en la arquitectura
El consultor de bases de datos formula consultas SQL únicamente sobre las vistas permitidas de PostgreSQL: la escritura y modificación de datos están prohibidas en la arquitectura y no se eluden las políticas corporativas de acceso. El límite no depende de cómo se formule la pregunta.
Contenido no fiable
Un correo entrante es contenido no fiable: sus instrucciones no pueden redefinir las reglas de criticidad, el filtro de contenido bloquea la inyección de instrucciones y la indicación de clasificación se divide entre un contrato protegido y una política empresarial editable. En consultas jurídicas, la generación automática de respuestas queda totalmente bloqueada.
La persona como último límite
Enviar un correo, fijar una postura jurídica, publicar y realizar cualquier acción difícil de deshacer requiere confirmación humana explícita. Los límites de acceso y la confirmación humana son dos partes del mismo principio: el agente trabaja dentro del perímetro y las decisiones permanecen en manos de las personas.
Preguntas y respuestas
¿Se puede ampliar el acceso después de empezar?
Sí, mediante un cambio explícito de permisos: las nuevas fuentes y acciones se registran en la ficha y el diario, y no se conectan de forma silenciosa.
¿Qué impide que el agente lea toda la base de datos?
Modelo de roles: el agente solo ve las vistas permitidas para el rol concreto del usuario.
¿Por qué un correo entrante se considera contenido no fiable?
Porque puede contener instrucciones que intenten redefinir el comportamiento del agente; las reglas de criticidad son deterministas y no pueden modificarse desde un correo.
¿Qué es el acceso de solo lectura?
El agente solo ve los datos permitidos y no puede modificarlos: la conexión con la base de datos se realiza mediante vistas sin permisos de escritura.
¿Por qué limitar las acciones del agente?
Cuantos menos permisos, menores son las consecuencias de un error: cada fuente y herramienta se conecta por separado.
¿Puede el agente ampliar sus propios permisos?
No. Los permisos se definen antes de empezar y quedan fijados en la ficha; solo pueden cambiarse mediante una decisión explícita.
¿Qué son las reglas deterministas de criticidad?
Reglas que el contenido entrante no puede redefinir: un correo no puede cambiar el comportamiento del agente.
¿Cómo comprobar qué datos ha visto el agente?
Mediante el diario: entradas, etapas y decisiones forman un registro legible de la ejecución.
¿Qué ocurre con una acción sensible?
La consecuencia se explica antes de solicitar la confirmación; sin consentimiento explícito, la acción no se realiza.
¿Dónde se describen los límites de cada agente?
En la ficha: tarea, entrada, proceso, salida, restricciones, permisos, perímetro y verificación; ocho campos documentados.