Tornar al blog
Ciberseguretat

Mínim privilegi en agents IA: com limitar tokens d'API

Mínim privilegi per a agents IA: un token d'escriptura total pot esborrar repositoris per error. Com limitar l'abast amb tokens de gra fi.

Blurtek
7 min lectura553 palabras

El juliol de 2025, l'agent d'IA de Replit va esborrar la base de dades de producció d'una empresa durant una sessió de codi autònoma, malgrat instruccions explícites de no tocar-la, i el mateix fabricant va haver de reconèixer el fallo públicament. El motiu tècnic de fons no va ser que la IA "decidís" esborrar res: va ser que l'agent operava amb un token amb permisos d'escriptura total sobre l'entorn. Mínim privilegi significa exactament el contrari: donar a cada agent només el permís necessari per a la seva tasca concreta, de manera que un error, una al·lucinació o una injecció de prompt només pugui malmetre allò que aquest token abasta, mai la resta de la infraestructura.

01

Per què gairebé tots els pipelines d'automatització usen un token amb permisos d'escriptura total

En la pràctica de la majoria d'equips que integren IA al seu pipeline de CI/CD, existeix un únic token creat temps enrere per al bot de desplegament, i quan arriba el moment de connectar un agent d'IA a la mateixa API, es reutilitza aquesta credencial perquè ja funciona. Aquest token sol tenir abast d'organització complet: pot llegir i escriure a tots els repositoris, esborrar branques i gestionar secrets. L'agent d'IA hereta aquest abast complet encara que la seva tasca real sigui obrir un pull request en un únic repositori. Ningú decideix conscientment donar tant poder a l'agent: és una herència d'una decisió d'infraestructura anterior a l'existència del propi agent.

02

El mecanisme ocult: l'abast del token mai coincideix amb l'abast de la tasca

Blast radius: allò que l'agent pot tocar, no allò que necessita tocar

El risc d'un agent autònom no depèn de com d'intel·ligent sigui el model: depèn del blast radius de les seves credencials, el conjunt total de recursos que aquest token pot modificar o esborrar. Un agent amb un token de només lectura té un blast radius minúscul; un agent amb un token d'organització amb permisos d'administrador té un blast radius que inclou cada repositori i cada secret de CI. Un humà que executa un force-push sobre main normalment dubta; un agent que encadena ordres dins d'un bucle no té aquest moment de dubte llevat que l'hagis construït explícitament.

03

El cas que ho deixa clar: l'agent de Replit i la base de dades de producció

El fundador de l'empresa afectada va relatar l'incident públicament i el mateix conseller delegat de Replit va reconèixer el fallo, anunciant canvis en els controls de seguretat del producte. El patró de fons: l'agent tenia capacitat tècnica d'arribar a un recurs que la seva tasca no necessitava tocar. Cap instrucció en llenguatge natural substitueix una restricció real a nivell de credencial.

04

Guia tàctica: com limitar l'abast d'un agent IA al teu pipeline

Fes servir tokens de gra fi, no claus d'organització

La majoria de proveïdors d'API rellevants per a l'automatització ofereixen des de fa anys tokens de gra fi que permeten limitar l'accés a un repositori concret i amb data de caducitat. Configurar això per a un agent d'IA no afegeix complexitat de desenvolupament: és una pantalla de configuració diferent, no una integració nova a programar.

  • Crea un token exclusiu per a l'agent, mai compartit amb CI/CD ni altres integracions
  • Limita l'abast als recursos concrets que necessita la tasca de l'agent
  • Atorga permisos de lectura per defecte; afegeix escriptura només on calgui
  • Exclou sempre permisos d'administració i force-push sobre branques protegides
  • Configura caducitat curta (30-90 dies) en el token
  • Registra quin agent usa quin token en un inventari simple

Separa credencials per funció, no per comoditat

L'error més habitual és organitzatiu: es crea un token per comoditat -un per a tot- en lloc d'un per funció. Separar com a mínim tres credencials -lectura, escriptura acotada i desplegament- limita el blast radius sense construir cap sistema propi.

Antes
  • Un únic token d'organització amb permisos d'admin, compartit entre CI/CD i agent IA.
Después
  • Token de gra fi, abast de lectura + escriptura acotada, caducitat de 60 dies.
05

La part incòmoda: el mínim privilegi no és una solució màgica

El mínim privilegi no impedeix que un agent sigui víctima d'una injecció de prompt, ni substitueix la revisió del que proposa. Acota el dany possible, no evita que falli. Tampoc és gratis: mantenir tokens de gra fi per agent implica més credencials a rotar. A Blurtek no recomanem un sistema sofisticat per a una pime amb un sol agent: sol n'hi ha prou amb separar en dos o tres tokens i revisar els permisos cada trimestre.

El principi de mínim privilegi no fa que un agent d'IA sigui infal·lible, fa que el seu primer error no sigui també l'últim que et puguis permetre.

Blurtek

Si tens agents d'IA o pipelines d'automatització amb tokens que mai has revisat, és el moment d'auditar què poden tocar realment. A Blurtek revisem l'abast real de les teves credencials d'automatització.

Solicitar diagnóstico