Los conectores de IA mutan sin parar: las herramientas que aprobaste ya no son las que ejecutas
Un estudio de julio de 2026 siguió 2517 conectores de Claude y ChatGPT y encontró uno que cambiaba cada nueve minutos: nuevas herramientas y descripciones reescritas llegan a integraciones que ya habías aprobado.
¿Qué es esto?
A mediados de julio de 2026, la firma de seguridad PromptArmor publicó un estudio sobre los conectores que enlazan ChatGPT y Claude con servicios externos como Gmail, Slack, Dropbox o Zoom. El hallazgo principal, recogido por The Register el 19 de julio y por The Next Web el 20 de julio, es que estas integraciones no se quedan quietas. En la población analizada, un conector cambiaba en promedio aproximadamente cada nueve minutos.
Lo relevante no es que se sorprendiera a un conector con un comportamiento malicioso. El problema es estructural: cuando apruebas un conector, apruebas una instantánea de lo que puede hacer. Esa instantánea caduca casi de inmediato, y nada obliga al sistema a volver a pedirte permiso cuando cambia.
Cómo funciona
Un conector anuncia sus capacidades al modelo mediante definiciones de herramientas: el nombre de una herramienta, su descripción en lenguaje natural y su esquema de entrada. El modelo lee esas definiciones para decidir cuándo llamar a una herramienta y con qué argumentos. Y es la descripción la que le indica al modelo cuándo actuar. Es la misma superficie que explota un rug pull de descripción de herramienta, en el que una definición se reescribe tras la aprobación para desviar el comportamiento del modelo.
La aportación de PromptArmor es mostrar cuánto se mueve esta superficie en funcionamiento normal, a escala de todo el ecosistema. De 2517 conectores rastreados durante seis semanas, de mediados de mayo a finales de junio, 931 —alrededor del 37 %— cambiaron. Los proveedores añadieron 1686 herramientas nuevas a conectores que ya estaban en servicio y reescribieron 1127 descripciones de herramientas. Un solo conector puede expandirse de forma notable: el conector de Dropbox pasó de ocho herramientas a veinticuatro, y de cero herramientas capaces de destruir datos a cuatro. Aproximadamente dos de cada cinco conectores de Claude llaman a su vez a otros servicios de IA, de modo que una solicitud puede extenderse más allá del proveedor con el que creías hablar: la búsqueda de reuniones del conector de Zoom podía enrutar una consulta hacia cualquiera de diez subprocesadores de IA en ocho familias de modelos. Aquí no se reproduce ningún exploit; lo que está en cuestión es la mutabilidad en sí.
Por qué importa
Es una brecha clásica entre el momento de la comprobación y el momento del uso (time-of-check to time-of-use), aplicada al utillaje de los agentes. La seguridad ha consistido durante mucho tiempo en restringir lo que un software puede hacer y verificar esa restricción. Todo el valor de un agente es que puede hacer casi cualquier cosa en tu nombre, y las capacidades de un conector se obtienen del proveedor en tiempo de ejecución, no se fijan a lo que revisaste. El mapa que aprobaste el lunes puede no describir el sistema que ejecutas el viernes.
El riesgo se acumula con la trifecta letal que nombró Simon Willison: acceso a datos privados, exposición a contenido no confiable y un canal para sacar datos. Un conector que gana en silencio una herramienta destructiva, una nueva acción capaz de exfiltrar o un subprocesador de IA adicional puede llevar a un agente de dos de esas propiedades a las tres —justo el límite en el que la regla de dos de Meta exige un humano en el bucle—. Como el cambio llega mediante una actualización rutinaria del proveedor y no mediante una instrucción visible, resulta invisible para los filtros de entrada y para la persona que hizo clic en «conectar» semanas antes.
Defensas
Trata las definiciones de conectores y herramientas como dependencias fijadas, no como un flujo en el que confiar de forma implícita. Registra el conjunto exacto de herramientas, descripciones y esquemas en el momento de la aprobación, compáralo en cada cambio (diff) y presenta ese diff para revisión, sobre todo las incorporaciones de herramientas capaces de borrar, enviar o llamar a otros modelos. Vuelve a solicitar consentimiento cuando un conector amplíe sus capacidades, en lugar de dejar que las herramientas nuevas hereden el permiso anterior. Prefiere autorizar herramientas individuales antes que confiar en un conector entero, aplica el mínimo privilegio para que un conector no pueda adquirir en silencio una acción destructiva, y limita o registra los subprocesadores posteriores a los que una consulta puede llegar, para que los datos sensibles no se difundan hacia familias de modelos que nunca evaluaste. Sobre todo, registra cada llamada a herramienta con su definición resuelta, para que un cambio de comportamiento pueda rastrearse hasta la actualización que lo causó. El proyecto OWASP GenAI recopila estos riesgos de cadena de suministro e integración de herramientas y es una lista de verificación útil para construir estos controles.
Estado
| Elemento | Detalle |
|---|---|
| Divulgación | Estudio de PromptArmor, mediados de julio de 2026; cubierto por The Register (19 jul.) y The Next Web (20 jul.) |
| Naturaleza | Medición empírica de la volatilidad de las definiciones de conectores/herramientas en los ecosistemas de Claude y ChatGPT |
| Escala | 2517 conectores rastreados; 931 (~37 %) cambiaron en seis semanas; ~un cambio cada nueve minutos de media |
| Cambios notables | 1686 herramientas nuevas añadidas a conectores en servicio; 1127 descripciones reescritas; conector de Dropbox 8→24 herramientas (0→4 destructivas) |
| Difusión posterior | ~2 de cada 5 conectores de Claude llaman a otros servicios de IA; la consulta de un conector podía alcanzar 10 subprocesadores en 8 familias de modelos |
| Clase | Cadena de suministro / brecha time-of-check-to-time-of-use en el utillaje mutable de los agentes |
Las cifras reflejan las mediciones de PromptArmor en una ventana concreta de seis semanas y variarán a medida que los proveedores sigan publicando. Verifica el conjunto de herramientas actual de cada conector del que dependas en lugar de confiar en el estado que aprobaste.
Sources
- → https://www.promptarmor.com/resources/claude-and-gpt-connectors-change-every-9-minutes
- → https://www.promptarmor.com/
- → https://www.theregister.com/ai-and-ml/2026/07/19/connecting-ai-agents-to-outside-services-explodes-the-risk-radius/5274640
- → https://thenextweb.com/news/ai-agent-security-four-attacks-one-flaw
- → https://simonwillison.net/series/prompt-injection/
- → https://genai.owasp.org/