Autorización y Secuestro de Control del Agente
EN: Agent Authorization and Control Hijacking
El agente cuenta con un sistema de control propio (normalmente basado en las respuestas de un LLM con políticas predefinidas) que decide qué acciones ejecutar. Esta categoría evalúa si un atacante puede secuestrar ese control —suplantando credenciales, manipulando cabeceras de autenticación, aprovechando la herencia temporal de roles o enviando señales desde un servidor MCP malicioso— para conseguir que el agente ejecute acciones que escapen a su autorización legítima. Es la superficie de ataque clásica de la "Agencia Excesiva" (LLM06) pero específica de agentes: cuando el sistema de control se confunde sobre quién da la orden o a qué recursos aplica.
Resumen de la amenaza
Contexto, impacto y entregables del red team
Descripción detallada
El agente cuenta con un sistema de control propio (normalmente basado en las respuestas de un LLM con políticas predefinidas) que decide qué acciones ejecutar. Esta categoría evalúa si un atacante puede secuestrar ese control —suplantando credenciales, manipulando cabeceras de autenticación, aprovechando la herencia temporal de roles o enviando señales desde un servidor MCP malicioso— para conseguir que el agente ejecute acciones que escapen a su autorización legítima. Es la superficie de ataque clásica de la "Agencia Excesiva" (LLM06) pero específica de agentes: cuando el sistema de control se confunde sobre quién da la orden o a qué recursos aplica.
Por qué importa
Permite que un atacante ejecute acciones privilegiadas sin autorización, saltándose las validaciones internas del agente.
La escalada temporal de permisos es difícil de detectar sin telemetría específica del plano de control del agente.
Un servidor MCP comprometido puede reescribir el flujo de control sin que el usuario lo perciba (ataque cross-MCP).
Los logs de auditoría estándar no capturan la separación entre control y ejecución, lo que facilita la persistencia del ataque.
Objetivo de las pruebas
Identificar debilidades en los mecanismos de autorización, herencia de roles y control del agente para mitigar riesgos de secuestro y acciones no autorizadas.
Entregables del red team
Vulnerabilidades y malas configuraciones detectadas en los mecanismos de autorización.
Logs de fallos en la aplicación de límites (boundary enforcement).
Recomendaciones de gestión de roles robusta y monitorización continua.
Mapa de identidades de máquina (machine identities) y permisos efectivos.