SevenTnewSNoticias de IA y tecnología, explicadas

Alibaba Cloud sobre cómo proteger los registros de agentes de IA

Tu agente de programación con IA acaba de registrar la contraseña root de una base de datos

Los agentes de programación con IA leen archivos .env y la salida de herramientas, y luego escriben lo que encuentran en los registros de auditoría. El Simple Log Service de Alibaba Cloud ofrece tres puntos de intercepción, desde el enmascaramiento en el dispositivo hasta el cifrado de sobre con una clave dividida.

Emmanuel Fabrice Omgbwa Yasse Asistido por IA

2026-09-15 · 5 min de lectura

Tu agente de programación con IA acaba de registrar la contraseña root de una base de datos

Un agente de programación con IA abre un archivo .env para responder a la pregunta de un desarrollador. Todo lo que encuentra pasa a la llamada a la herramienta y, si la sesión se registra para auditoría, la llamada a la herramienta entra en el pipeline de registros. En un ejemplo desarrollado por Alibaba Cloud, el resultado de una herramienta contenía una cadena de conexión de MySQL con una contraseña root dirigida a una IP de producción, una AccessKey de Alibaba Cloud y un bloque de clave privada PEM. Alibaba Cloud afirma que las credenciales mostradas en el ejemplo son sintéticas.

Esa es la aritmética incómoda de registrar sistemas de IA: el registro debe sobrevivir para la resolución de problemas, la auditoría y la gobernanza, y por eso no puede eliminarse a primera vista. El Simple Log Service (SLS) de Alibaba Cloud ofrece tres puntos para interceptar contenido sensible, y la elección tiene menos que ver con las funciones que con dónde termina la confianza.

Dónde se permite que el texto plano salga del host

El procesamiento en el lado del cliente es el más estricto. LoongCollector ejecuta SPL, el lenguaje de procesamiento del servicio, durante la recolección en hosts y contenedores, de modo que el texto plano nunca llega al pipeline de transporte. Para la telemetría de agentes de escritorio existe LoongSuite Pilot, que descubre la actividad de Claude Code, Cursor, Codex, Qoder y herramientas similares, la normaliza en eventos de auditoría para sesiones, llamadas a herramientas, llamadas a modelos y uso de tokens, y la enmascara antes de que los datos vayan a cualquier parte: SLS, JSONL, HTTP o el Protocolo OpenTelemetry.

Los SDK, las bibliotecas de seguimiento y los pipelines de terceros se saltan el recopilador. Un procesador de ingesta protege esas escrituras entre la llegada y el almacenamiento, con reglas mantenidas de forma centralizada en SLS, de modo que un solo cambio de política cubre a todos los escritores directos en lugar de una ronda de actualizaciones en distintos lenguajes y líneas de negocio.

Los registros que ya están en un LogStore son el tercer caso. La transformación de datos deriva los metadatos que vale la pena conservar, cifra o enmascara el resto y escribe el resultado en un segundo LogStore protegido. Alibaba Cloud describe la forma habitual como dos almacenes: una fuente controlada y otro más amplio para compartir y para el análisis a largo plazo.

Enmascaramiento, cifrado simétrico o una clave dividida

Tres funciones de SPL cubren la protección. mask sustituye valores por un marcador de posición en dos modos: buildin coincide con patrones integrados para números de teléfono, correos electrónicos, documentos nacionales de identidad, números de tarjetas bancarias, direcciones IP, pares de AccessKey y matrículas de vehículos, mientras que keyword coincide con nombres de campo como password, token, authorization y api_key. La sustitución parcial conserva los tres primeros y los cuatro últimos dígitos de un número de teléfono, y los registros enmascarados siguen siendo consultables y agregables.

aes_encrypt conviene para contenido que debe recuperarse más tarde y presupone un único propietario para la clave y el vector de inicialización. Las preguntas y respuestas internas de RAG y los documentos de clientes encajan aquí. El techo se enuncia con claridad: una vez que se comparte la clave, todos los poseedores pueden descifrarlo todo.

envelope_encrypt divide el trabajo. Una clave de cifrado de datos aleatoria cifra la carga útil y luego una clave pública asimétrica cifra esa clave. La recolección solo conserva la clave pública; un equipo de seguridad o auditoría salvaguarda la privada. Solo la clave de datos recorre la ruta asimétrica más lenta, por lo que el rendimiento de la recolección apenas se resiente.

La carga útil que el enmascaramiento a nivel de campo no alcanza

Los campos estructurados son la mitad fácil. Un registro de pasarela con una IP de cliente, un nombre de modelo y un recuento de tokens puede dividirse, enmascararse y aun así contabilizarse para el volumen de llamadas y las tendencias de acceso. El texto libre es más difícil. En un ejemplo, un evento llm.response recopilado por Pilot incluye un campo gen_ai.output.messages que contiene todo el texto de la respuesta de un modelo, que puede incluir nombres de sistemas internos, detalles de hosts, datos de configuración o claves. Ninguna lista de reglas enumera eso.

La transformación mostrada, en cambio, deriva lo que el análisis necesita, aquí, la longitud de la respuesta en caracteres, y aplica cifrado de sobre al cuerpo, reemplazando el campo original por texto cifrado y una clave cifrada por separado. Las sesiones, los modelos y los usuarios siguen siendo rastreables a partir de los metadatos; leer el cuerpo requiere la clave privada.

Fuente de datosEtapaMétodo
Registros de pasarela y contenedores que no pueden salir del hostLoongCollector en la recolecciónmask, o cifrar campos seleccionados
SDK y escritores de terceros que van directamente a SLSProcesador de ingestaEnmascaramiento o cifrado antes de la ingesta
Registros ya almacenados pero aún sin protegerTransformación de datosEnmascarar o cifrar hacia un nuevo LogStore
Contenido de preguntas y respuestas de RAG que requiere recuperación controladaRecolección o ingestaaes_encrypt
Bloques completos de salida sensibleRecolección o transformaciónenvelope_encrypt

Quién custodia la clave es una cuestión de organigrama

La decisión se reduce a tres preguntas. ¿Puede el texto plano salir de la fuente de recolección? Si no, procésalo allí. ¿Necesitan los analistas habituales leer el contenido? Si es así, mantenlo legible y cifra solo lo que es sensible en su conjunto. ¿Quién tiene permitido descifrar? Un único equipo dentro de un solo dominio de seguridad puede gestionar una clave de forma centralizada, mientras que la separación entre las funciones de recolección y auditoría apunta hacia el cifrado de sobre.

Dos detalles importan tanto como la arquitectura. El enmascaramiento está desactivado por defecto, y mask.mode acepta none, all o custom, así que la cobertura depende de que alguien lo active. Y las reglas integradas de Pilot reconocen formatos de credenciales de varios proveedores, entre ellos el prefijo LTAI de Alibaba Cloud, AKIA y ASIA de AWS, AKID de Tencent Cloud, claves sk- compatibles con OpenAI y tokens de GitHub que comienzan por ghp_, gho_ o ghs_. Un motor de enmascaramiento que conoce la forma de las claves de tres nubes dice algo sobre hasta dónde viaja ahora la telemetría de los agentes.

El pipeline solo se sostiene si alguien escribe la configuración que lo activa.

Lo esencial de la tecnología en 3 minutos cada mañana

Un correo, cada día laborable, con lo que realmente importa en IA y tecnología.