Agent Control Standard: OWASP estrena una especificación de control en tiempo de ejecución
OWASP acogió el Agent Control Standard el 1 de septiembre de 2026 — hooks de middleware, puntos de aplicación «guardian agent» y un Agent Bill of Materials para acotar lo que un agente puede hacer realmente.
¿Qué es esto?
El 1 de septiembre de 2026, el OWASP GenAI Security Project anunció que el Agent Control Standard (ACS) le había sido donado, junto con la edición 2026 del Top 10 for LLM Applications. El ACS no es una taxonomía de riesgos — ese papel ya lo cumple el Top 10. Es una especificación técnica para la gobernanza en tiempo de ejecución de agentes de IA: define cómo las plataformas de agentes exponen hooks de middleware y cómo aplicar políticas de seguridad a través de ellos mediante controles declarativos portables entre distintos frameworks de agentes.
El proyecto plantea la premisa con claridad: una empresa no puede depender de agentes de caja negra que operan simultáneamente en la nube, en SaaS, en local y en el endpoint. Para ser confiable, un agente debe ser inspeccionable, trazable e instrumentable: hay que poder saber qué es, a qué accede, qué hizo y por qué, y poder restringir su comportamiento mientras se ejecuta, no después del informe de incidente.
El momento no es casual. En el Top 10 de 2026, publicado el 3 de agosto de 2026, Excessive Agency pasó del sexto al tercer puesto, el mayor ascenso de la lista. Esa edición fue la primera en ponderar su clasificación con evidencia empírica: según la nota de investigación de la Cloud Security Alliance del 4 de septiembre de 2026, un 75 % de consenso de profesionales y un 25 % de análisis de 6 639 incidentes reales documentados. El mensaje de los datos es que el daño rara vez proviene del texto que generó el modelo, sino de los permisos que el modelo tenía.
Cómo funciona
El ACS describe un Agent Control System situado entre el agente observado y los sistemas sobre los que actúa. Según el análisis de la CSA, consta de tres piezas:
- Puntos de aplicación. Hooks de «guardian agent» que observan los eventos del agente y aplican la política. La especificación define hoy el modelo básico; el soporte ampliado de las acciones deny y modify sobre A2A y MCP está en la hoja de ruta, no entregado.
- Una capa de observabilidad. Eventos del agente trazados mediante OpenTelemetry y el Open Cybersecurity Schema Framework (OCSF), para que la actividad de los agentes llegue a las cadenas de procesamiento que un SOC ya opera en lugar de a una consola propietaria.
- Un Agent Bill of Materials (AgBOM). Un inventario legible por máquina de las herramientas, modelos y datos accesibles de un agente, expresado mediante CycloneDX, SWID y SPDX.
La idea central es la portabilidad. Hoy, acotar lo que puede hacer un agente LangGraph es un ejercicio de ingeniería distinto al de un agente CrewAI o AutoGen: la política se reimplementa por framework y termina divergiendo. Un control declarativo que cualquier plataforma conforme sepa aplicar busca romper ese patrón.
La advertencia de madurez importa. La especificación está en versión 0.1, cubriendo las definiciones básicas. La instrumentación y los ejemplos de referencia de guardian agent apuntan a la v1; las implementaciones completas de los mappers de AgBOM a la v2; la aplicación deny/modify sobre A2A y MCP a la v3.
Por qué importa
La mayoría de las guías de seguridad de agentes publicadas hasta ahora explican qué puede salir mal. Muy pocas normalizan cómo se detiene una vez iniciado. Esa brecha es la razón por la que la inyección de prompts se convierte con tanta frecuencia en impacto real: la inyección es el vector de entrega, pero el radio de acción lo fijan los permisos que el agente ya tenía.
La pieza del AgBOM aborda algo más prosaico y más extendido. Una proporción amplia de las organizaciones que operan agentes no puede responder a preguntas básicas de inventario: qué agentes existen, qué herramientas poseen, qué almacenes de datos pueden leer. Sin ese inventario ninguna política es aplicable, porque no hay objeto sobre el que aplicarla.
La valoración honesta: en v0.1, sin implementación de referencia ni adopción confirmada por los principales proveedores de frameworks, el ACS es una arquitectura sobre la que planificar, no un control desplegable este trimestre. Su valor dependerá por completo de que las plataformas de orquestación implementen los hooks.
Defensas
- Recalibre su registro de riesgos de agentes con la clasificación de 2026. Un salto de tres puestos para Excessive Agency, respaldado por datos de incidentes y no solo por opinión, invita a auditar el alcance de los permisos, no únicamente la higiene de los prompts.
- Inventaríe ahora, formalice después. Cartografíe cada agente desplegado con las herramientas, fuentes de datos y sistemas aguas abajo que puede alcanzar. El ejercicio es útil por sí mismo y prepara cualquier adopción futura de AgBOM.
- Aplique el alcance en la invocación, no en la configuración. Los permisos concedidos una vez y nunca revisados contribuyen de forma recurrente a los incidentes de agencia excesiva. Verifique la autorización en cada llamada a herramienta.
- Extienda los controles de confidencialidad más allá del system prompt. La lista de 2026 retira System Prompt Leakage en favor de Hidden Context Exposure (#8), que también cubre documentos recuperados, memoria del agente, respuestas de herramientas y estado de la aplicación. Los controles construidos en torno a un único prompt estático ya no cubren la superficie real.
- Incorpore requisitos de trazado a sus compras. Exija a cualquier framework de agentes en evaluación una hoja de ruta para el trazado de eventos OpenTelemetry/OCSF y el inventario de componentes, para que la conformidad no se convierta en una adaptación tardía.
- Trate la aplicación por guardian agent como referencia de diseño. Inspeccionabilidad, trazabilidad e instrumentabilidad se corresponden bastante bien con las obligaciones que la mayoría de organizaciones ya asumen en su política de gobernanza de IA.
Estado
Se trata de la publicación de un estándar defensivo, no de una vulnerabilidad. No hay ningún CVE asociado a este elemento.
| Elemento | Detalle |
|---|---|
| Estándar | Agent Control Standard (ACS), OWASP GenAI Security Project |
| Donación anunciada | 1 de septiembre de 2026 (nota de prensa fechada el 2 de septiembre de 2026) |
| Versión de la especificación | v0.1 — definiciones básicas; hoja de ruta v1/v2/v3 publicada |
| Componentes | Puntos de aplicación guardian agent; observabilidad OpenTelemetry + OCSF; AgBOM vía CycloneDX / SWID / SPDX |
| Hitos de la hoja de ruta | v1 instrumentación y ejemplos de referencia · v2 mappers de AgBOM · v3 deny/modify sobre A2A y MCP |
| Publicación relacionada | Top 10 for LLM Applications 2026, publicado el 3 de agosto de 2026 |
| Cambio en la clasificación | Excessive Agency 6.º → 3.º; System Prompt Leakage retirado, sustituido por Hidden Context Exposure (#8) |
| Metodología | 75 % consenso de profesionales + 25 % análisis de 6 639 incidentes documentados (nota de investigación CSA, 4 de septiembre de 2026) |
| CVE | Ninguno |
Sources
- → https://genai.owasp.org/resource/agent-control-standard-acs/
- → https://genai.owasp.org/2026/09/01/owasp-genai-security-project-unveils-2026-top-10-for-llm-applications-new-agent-control-standard-and-sponsors-as-community-tops-30000-members/
- → https://labs.cloudsecurityalliance.org/research/csa-research-note-owasp-genai-top10-2026-agent-control-stand/
- → https://github.com/GenAI-Security-Project/agent-control-standard
- → https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/