Inteligencia artificial14/08/2026Equipe Editorial da Biomi10 min de leituraActualizado el 16/08/2026

Antes de conectar un agente de IA a su correo electrónico, calendario y navegador: qué revisar

Antes de conectar un agente de IA a sus cuentas, compare la lectura y la escritura, la reversibilidad, la sensibilidad de los datos y cuándo requerir la aprobación humana.

Painel genérico de permissões de um agente de IA com acessos separados para e-mail, calendário e navegador.

Darle a un agente de IA acceso al correo electrónico, al calendario o al navegador no es solo permitirle "ver" información. Dependiendo de la integración, la autorización también puede permitirle crear, cambiar, enviar, eliminar o compartir datos. El punto de partida más seguro es simple: otorgar sólo el acceso necesario para la tarea y mantener las acciones de alto impacto bajo la aprobación humana. Este es el principio de privilegio mínimo aplicado a los agentes.

Esta preocupación ya no es sólo teórica. Las aplicaciones conectadas a asistentes de IA pueden consultar fuentes externas y, según las capacidades ofrecidas, realizar acciones en nombre del usuario. También existen flujos de navegación remota actuales para tareas web, aunque los límites varían mucho entre productos y pueden cambiar rápidamente.

Un estudio de la Universidad de Washington publicado en julio de 2026 ayuda a mostrar por qué el botón "Conectar" merece más atención. Alexandra E. Michael y Franziska Roesner revisaron 21 sistemas de permiso de agentes propuestos y realizaron pruebas guiadas en cinco agentes comerciales. Las pruebas comerciales tuvieron lugar entre la segunda quincena de mayo y la primera semana de junio de 2026. Los investigadores encontraron una tensión recurrente: o el sistema interrumpía al usuario con aprobaciones frecuentes, o recurría a mecanismos automáticos con menos transparencia y control.

¿Significa esto que la decisión no debería ser "¿confío en esta IA o no confío en ella?" Una mejor pregunta es: ¿qué podrá hacer exactamente este agente si comete un error, malinterpreta una instrucción o se ve influenciado por contenido malicioso?

Empiece por separar la lectura de la escritura

Las pantallas de consentimiento a menudo combinan permisos muy diferentes bajo expresiones genéricas como "acceder a su calendario" o "usar su cuenta". El rango real depende del nivel otorgado.

La documentación de Google Calendar, por ejemplo, diferencia entre permisos que solo muestran disponibilidad, permisos para leer eventos, permisos para ver y editar eventos y acceso amplio que le permite ver, editar, compartir e incluso eliminar calendarios permanentemente. Gmail también tiene diferentes ámbitos para ver mensajes, administrar etiquetas y trabajar con borradores o enviar correos electrónicos.

Entonces, cuando tenga la opción, elija el permiso más limitado compatible con el objetivo. Si el agente necesita encontrar tiempo libre para una reunión, es posible que no necesite leer los títulos, los asistentes y las descripciones de cada cita. Si el rol es preparar respuestas, crear un borrador es menos riesgoso que obtener autorización permanente para enviarlo.

Esta lógica corresponde al privilegio mínimo: según NIST, los usuarios o procesos que actúan en su nombre solo deben recibir las autorizaciones mínimas necesarias para realizar la tarea asignada.

La lectura también puede ser sensible

“Solo lectura” reduce la posibilidad de que el agente modifique la cuenta, pero no hace que el acceso sea inofensivo. Los correos electrónicos y calendarios pueden revelar conversaciones privadas, contactos, viajes, documentos, horarios, información profesional y otros datos que no entregarías indiscriminadamente a un servicio externo.

También hay un efecto importante cuando se combinan varios permisos. Un agente que puede leer contenido privado y también enviar mensajes, cargar archivos o explorar servicios externos ahora tiene una ruta potencial para transferir información fuera del entorno original si algo sale mal.

OWASP destaca que los ataques de inyección rápida pueden provenir de contenido externo, como páginas y archivos, y hacer que un modelo intente utilizar funciones a las que tiene acceso. Las medidas recomendadas incluyen limitar los privilegios al mínimo necesario y exigir la aprobación humana para operaciones de mayor riesgo.

Una matriz sencilla para decidir cuánto automatizar

La siguiente tabla no reemplaza el análisis de los permisos reales mostrados por el servicio. Sirve para transformar nombres técnicos en cuatro preguntas prácticas: ¿el agente simplemente lee o escribe? ¿Es posible deshacer la acción? ¿La cuenta o los datos son confidenciales? ¿La acción puede ocurrir en silencio o debe detenerse para su aprobación?

 

El criterio central es el radio de impacto. Un error en una búsqueda pública suele tener consecuencias menores que no enviar un mensaje a los clientes, eliminar un calendario o realizar una transacción financiera.. OWASP clasifica el abuso de herramientas y el abuso de identidad y privilegios entre los principales riesgos de las aplicaciones agentes en su Top 10 para 2026.

En 2026, el propio proyecto registró casos e investigaciones en los que los permisos excesivos, la autonomía mal delimitada y la falta de confirmación amplificaron el impacto de un comportamiento incorrecto. En sus recomendaciones, OWASP trata operaciones como eliminar, enviar, pagar y publicar como acciones que merecen una fuerte confirmación y la posibilidad de revertirlas.

La aprobación humana debe estar en el límite correcto

Pedir confirmación para cada lectura puede hacer que el sistema sea tan engorroso que el usuario comience a aprobar las advertencias mecánicamente. El estudio de Michael y Roesner llama la atención precisamente sobre este coste: los sistemas comerciales analizados recurrieron con frecuencia a confirmaciones en tiempo real, mientras que las alternativas automatizadas podrían reducir la transparencia y el control.

Una aplicación práctica es colocar la aprobación en el momento en que la consecuencia cambia de naturaleza. El agente puede consultar el calendario y sugerir tres veces por su cuenta, pero debe detenerse antes de enviar las invitaciones. Puede leer un mensaje autorizado y producir una respuesta, pero debe mostrar el destinatario y el texto antes de enviarlo. Puedes rellenar los campos de un formulario, pero no enviarlo automáticamente cuando esto genere una cita, publicación, registro, compra u otra consecuencia externa.

Para operaciones especialmente sensibles, este principio se acerca a la separación de funciones utilizada en la seguridad de la información: NIST describe este control como una forma de evitar que un solo actor tenga privilegios suficientes para realizar por sí solo una operación susceptible de abuso.

La inyección rápida cambia el riesgo de un navegador con IA

Un navegador tradicional muestra una página para que usted decida qué hacer. Un agente puede leer el contenido y utilizarlo como parte de su propio proceso de decisión. Esta diferencia crea un problema específico: una página, documento o mensaje puede contener instrucciones diseñadas para influir en el modelo.

OWASP llama a este escenario inyección de aviso indirecto. El contenido proveniente de páginas o archivos puede cambiar el comportamiento esperado del modelo y, cuando el sistema tiene herramientas conectadas, intentar inducir el acceso a funciones o la ejecución de comandos no deseados. La organización recomienda controles de privilegios, el menor acceso posible, separación de contenido que no sea de confianza y aprobación humana para acciones de alto riesgo.

Esto le ayuda a comprender por qué los permisos son una capa de contención, no solo una configuración de privacidad. Si una página maliciosa logra influir en el agente, una cuenta configurada como de solo lectura limita lo que puede modificar. Si enviar, eliminar, compartir, instalar o transferir dinero depende de la confirmación humana, el ataque encuentra otra barrera antes de surtir efecto.

Ninguna de estas medidas imposibilita la inyección rápida. Reducen el daño que puede causar una instrucción inadecuada.

La revocación debe existir antes de la conexión

Antes de conceder acceso, descubre cómo eliminarlo. No espere hasta que necesite revocar una integración para buscar esta opción.

Google te permite revisar aplicaciones que tienen acceso a tu cuenta de Google y eliminar ese acceso más adelante. Microsoft también ofrece la revocación de permisos otorgados por los usuarios en cuentas laborales o educativas; en este último caso, los permisos otorgados por el administrador no pueden ser revocables por el usuario individual.

Para un agente, es prudente buscar dos controles diferentes: desconexión dentro de la propia herramienta de IA y revocación en el proveedor de la cuenta conectada. Si el servicio no deja claro qué datos aún conserva después de la revocación, consulte su política de privacidad y retención antes de vincular información sensible.

La posibilidad de cambiar o retirar permisos también apareció como uno de los puntos relevantes en el estudio de julio de 2026. Los investigadores observaron que existen mecanismos de control continuo en los productos comerciales, pero su implementación y transparencia varían.

El aislamiento reduce el alcance de un error

Cuando pruebe un nuevo agente, evite comenzar con la cuenta con más datos y privilegios. Cuando la tarea lo permita, utilice un perfil de navegador independiente, una cuenta sin privilegios administrativos, una carpeta específica, un calendario dedicado o un entorno de prueba.

La idea no es crear una falsa sensación de seguridad. Es para evitar que una tarea limitada herede, por comodidad, todas las sesiones, archivos y autorizaciones que ya tienes. En su análisis e investigación de incidentes de 2026, OWASP cita la reducción del alcance y el aislamiento de los contextos de ejecución entre las medidas para limitar el abuso de privilegios de los agentes.

Para uso profesional, este cuidado debe extenderse a las normas de la organización. Una cuenta corporativa puede contener datos de clientes, documentos confidenciales o permisos otorgados por administradores que el usuario no puede eliminar.

Sin registro de actividad, automatiza menos

Antes de permitir que un agente haga algo por sí mismo, asegúrese de poder saber más tarde qué hizo.

Un registro útil debería permitir reconstruir, al menos, la operación realizada, la hora, el recurso accedido y, cuando esté disponible, la autorización utilizada. NIST define un registro de auditoría como un registro cronológico de las actividades de un sistema, incluidos los accesos y las operaciones realizadas a lo largo del tiempo.

Para el usuario promedio, esto se traduce en buscar el historial de actividad, las tareas realizadas, las acciones de las herramientas u otro registro equivalente. Si un producto puede enviar, eliminar, publicar o modificar datos, pero no proporciona una forma razonable de verificar sus acciones, hay una buena razón para mantener esas operaciones manuales.

Los registros no previenen una acción incorrecta. Ayudan a comprenderlo, investigarlo y decidir si el permiso debe seguir existiendo.

Antes de hacer clic en “Conectar”

  • Entiendo exactamente qué datos puede leer el agente.

  • Verifiqué por separado qué datos podrá crear, editar, enviar, compartir o eliminar.

  • Elegí el permiso más restringido disponible en lugar del acceso amplio por conveniencia.

  • He confirmado si un permiso de disponibilidad, de solo lectura o de borrador resuelve la tarea.

  • Mantener el envío, eliminación, publicación y envío de formularios bajo aprobación humana cuando exista un efecto externo relevante.

  • No realicé compras, transferencias financieras o cambios de contraseña, recuperación, autenticación y privilegios administrativos de forma completamente automática.

  • Sé dónde revocar el acceso tanto en la herramienta de IA como en el servicio conectado.

  • Revisé si la herramienta ofrece historial o registros de las acciones realizadas.

  • Consideré usar una cuenta, perfil, carpeta o entorno independiente para la primera prueba.

  • Recuerdo que las páginas, los correos electrónicos y los documentos leídos por el agente pueden tener contenido que no sea de confianza y contener una inyección rápida.

  • He revisado la política de privacidad y retención cuando la conexión involucra datos personales, profesionales o confidenciales.

  • Otorgo acceso porque la tarea realmente lo necesita, no solo porque el botón "Conectar" está disponible.

Si alguna de estas respuestas aún no está clara, la opción más segura es no aceptar todos los permisos para "ver si funciona". Reduzca el alcance, mantenga el manual de acciones o posponga la conexión hasta que comprenda exactamente qué puede hacer el agente.

Temas de este articuloAgentes de IAAutomaçãoOAuthPermissões de acessoPrivacidadePrompt injectionSegurança digital
Blog de Biomi: comprenda la tecnología para utilizarla mejor.
Permiso o acción Leer o escribir Reversibilidad Sensibilidad típica Patrón recomendado
Consultar disponibilidad del calendario Lectura limitada No cambia datos Promedio más bajo Puede ser automático cuando el acceso está realmente limitado a disponibilidad
Leer correos electrónicos o detalles del evento Lectura No cambia la cuenta, pero expone el contenido Medio a alto Autorizar sólo cuando sea necesario y restringir la fuente o el alcance siempre que sea posible
Crear borrador de correo electrónico o evento provisional Escritura Normalmente reversible antes del envío Promedio Puede ser automático si no hay efecto externo y hay una revisión posterior
Enviar correo electrónico, invitación o respuesta a terceros Escritura Parcialmente reversible o irreversible Medio a alto Requerir aprobación inmediatamente antes del envío
Eliminar mensajes, eventos o cambiar el uso compartido Escritura destructiva Puede ser difícil o imposible deshacer Alto No lo dejes automático; prefiere papelera, versión u otro paso reversible
Explorar y buscar páginas públicas Lectura Generalmente reversible Promedio más bajo Puede ser automático dentro de límites claros
Rellenar y enviar formularios, publicar o aceptar citas Escritura con efecto externo A menudo es difícil de deshacer Alto Requerir aprobación en el momento del envío o publicación
Comprar, transferir dinero o cambiar la seguridad de la cuenta Acción privilegiada Puede provocar una pérdida financiera o de acceso Muy alto No delegues de un extremo a otro; mantener la decisión final y la confirmación con una sola persona