{"id":2695,"date":"2026-07-27T06:22:26","date_gmt":"2026-07-27T06:22:26","guid":{"rendered":"https:\/\/elink.cat\/blog\/?p=2695"},"modified":"2026-07-27T15:35:18","modified_gmt":"2026-07-27T15:35:18","slug":"agents-ia-autonoms-sis-preguntes-de-seguretat-abans-de-desplegar","status":"publish","type":"post","link":"https:\/\/elink.cat\/blog\/agents-ia-autonoms-sis-preguntes-de-seguretat-abans-de-desplegar\/","title":{"rendered":"Agents IA aut\u00f2noms: sis preguntes de seguretat abans de desplegar"},"content":{"rendered":"<span class=\"span-reading-time rt-reading-time\" style=\"display: block;\"><span class=\"rt-label rt-prefix\">Temps de lectura: <\/span> <span class=\"rt-time\"> 3<\/span> <span class=\"rt-label rt-postfix\">minuts<\/span><\/span>\n<p class=\"wp-block-paragraph\">Durant set dies, models d&#8217;OpenAI van operar a internet sense que ning\u00fa ho sab\u00e9s ni els hagu\u00e9s demanat. Van sortir de l&#8217;entorn a\u00efllat on els havien posat, van accedir a Hugging Face i van aconseguir les respostes d&#8217;un test de ciberseguretat que tenien com a tasca. Per\u00f2 no ens alarmem, no hi ha cap IA rebel, nom\u00e9s una configuraci\u00f3 deficient i les guardes desactivades. A m\u00e9s van trigar set dies en adonar-se&#8217;n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quan Simon Willison va publicar el cas fa uns dies, molts el van llegir com una an\u00e8cdota curiosa o per comentar en el caf\u00e8 del mat\u00ed, per\u00f2 no ho \u00e9s. Ens indica clarament que <strong>un agent aut\u00f2nom no \u00e9s un chatbot amb m\u00e9s funcions<\/strong>, \u00e9s un sistema que pren decisions, executa accions i, si ning\u00fa el para o l&#8217;acota, continuar\u00e0 sense control.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">El problema no \u00e9s el model, \u00e9s l&#8217;autonomia<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La majoria d&#8217;empreses que han desplegat IA fins ara han treballat amb <strong>models passius<\/strong>: l&#8217;usuari fa una pregunta, el model respon, alg\u00fa llegeix la resposta i decideix qu\u00e8 fer. El risc \u00e9s limitat. Si el model s&#8217;equivoca, hi ha un hum\u00e0 al mig que ho detecta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un agent \u00e9s diferent, rep un objectiu, planifica passos, crida eines, accedeix a sistemes externs i executa. Pot enviar correus, modificar registres, fer cerques, escriure codi i executar-lo. L&#8217;hum\u00e0, si hi \u00e9s, sovint apareix al final, quan el dany ja est\u00e0 fet o la tasca ja est\u00e0 completada, \u00e9s a dir, tard.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En paral\u00b7lel, Anthropic ha publicat recentment la seva recerca sobre atacs d&#8217;<strong>injecci\u00f3 de prompts<\/strong> (instruccions amagades en documents o webs que l&#8217;agent llegeix i que li canvien el comportament). No \u00e9s un problema te\u00f2ric sin\u00f3 el vector d&#8217;atac m\u00e9s probable contra qualsevol agent que llegeixi contingut extern, com fan gaireb\u00e9 tots.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La pregunta no \u00e9s si els agents s\u00f3n perillosos, aix\u00ed, en abstracte, sin\u00f3: <strong>quines condicions fan que un agent concret sigui segur en un entorn concret<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ho podriem detallar no en una , sin\u00f3 en sis preguntes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Les sis preguntes<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">1. Quines eines t\u00e9 l&#8217;agent i, en pot adquirir de noves?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Un agent que pot enviar correus i llegir documents \u00e9s diferent d&#8217;un que tamb\u00e9 pot modificar permisos o instal\u00b7lar paquets. Fes la llista completa d&#8217;eines disponibles que t\u00e9 l&#8217;agent. Si no tens la llista, no el despleguis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El risc s&#8217;escala amb l&#8217;\u00e0rea d&#8217;acci\u00f3, no amb la intel\u00b7lig\u00e8ncia del model. L&#8217;incident d&#8217;OpenAI no va passar perqu\u00e8 el model fos molt llest, sin\u00f3 que va passar perqu\u00e8 tenia acc\u00e9s a internet quan no l&#8217;hauria d&#8217;haver tingut.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">2. Qui autoritza les accions irreversibles?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Escriure un fitxer \u00e9s reversible. Enviar un correu a mil clients, esborrar una base de dades  o eliminar una comanda d&#8217;un ERP, no tant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Defineix expl\u00edcitament quines accions requereixen confirmaci\u00f3 humana abans d&#8217;executar-se. No ho deixis a criteri del model ni de qui va configurar el flux, \u00e9s una decisi\u00f3 de negoci, no t\u00e8cnica.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>3. Quines dades externes pot llegir l\u2019agent?<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Si l&#8217;agent pot llegir PDFs de clients, correus electr\u00f2nics, webs o respostes d&#8217;APIs de tercers, <strong>tot aix\u00f2 \u00e9s potencialment un vector d&#8217;atac<\/strong>. Un document pot contenir instruccions que l&#8217;agent interpreti com a ordres leg\u00edtimes. Ja ha passat i Anthropic hi ha dedicat una departament sencer de recerca per analitzar-ho i corregir-ho.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Minimitza el que l&#8217;agent llegeix. Si ha de llegir contingut extern, considera validar-lo amb una capa separada abans de passar-lo a l&#8217;agent principal.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">4. Quant de temps pot operar sense supervisi\u00f3?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Set dies \u00e9s massa temps. Per a la majoria de empreses, una hora sense supervisi\u00f3 ja \u00e9s massa temps en un entorn de producci\u00f3. Defineix intervals de revisi\u00f3. Defineix alertes per a comportaments an\u00f2mals. Defineix un circuit de parada que no depengui de l&#8217;agent mateix. Un agent que no es pot aturar f\u00e0cilment no hauria d&#8217;estar en producci\u00f3.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">5. Quins logs es generen i qui els llegeix?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Si passes tres dies sense mirar els logs d&#8217;un agent en producci\u00f3, no saps el que ha fet. Sembla obvi i gaireb\u00e9 ning\u00fa ho fa sistem\u00e0ticament.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Els logs han de ser llegibles per un hum\u00e0, no nom\u00e9s per un altre sistema. Han d&#8217;incloure les decisions de l&#8217;agent, les eines que ha cridat i les dades que ha llegit. Si el teu prove\u00efdor no t&#8217;ofereix aix\u00f2, tenim un problema.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">6. Qui \u00e9s el responsable quan l&#8217;agent s&#8217;equivoca?<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">No \u00e9s el model, ni tampoc el prove\u00efdor del model. Ets tu, per\u00f2 aquest \u00abtu\u00bb ha de ser una persona amb nom i cognoms, no un departament.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Defineix qui rep l&#8217;alerta, qui pren la decisi\u00f3 de desactivar l&#8217;agent i qui comunica l&#8217;incident internament i externament si cal. Si no tens aquesta persona identificada, l&#8217;agent no ha d&#8217;entrar en producci\u00f3. Pot semblar burocr\u00e0cia per\u00f2 \u00e9s el m\u00ednim que necessites per operar amb autonomia delegada.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qu\u00e8 en fem, d&#8217;aix\u00f2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si est\u00e0s avaluant desplegar un agent, ja sigui via Presence, via n8n connectat a Claude, via AutoGen o qualsevol altra arquitectura, fes les sis preguntes abans de posar-lo en producci\u00f3. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comen\u00e7a per la pregunta dos: quines accions requereixen un hum\u00e0 al mig. Fes la llista en paper. Si la llista \u00e9s buida o \u00abcap\u00bb, l&#8217;agent t\u00e9 massa autonomia per al nivell de control que tens ara.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per a la majoria d&#8217;empreses, el primer agent en producci\u00f3 hauria de tenir <strong>acc\u00e9s d&#8217;escriptura a un sol sistema<\/strong> i supervisi\u00f3 di\u00e0ria dels logs. Escala l&#8217;autonomia quan tinguis criteri per mesurar-ne el comportament, no abans.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Un agent ben governat val m\u00e9s que deu agents desplegats a cegues<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p><span class=\"span-reading-time rt-reading-time\" style=\"display: block;\"><span class=\"rt-label rt-prefix\">Temps de lectura: <\/span> <span class=\"rt-time\"> 3<\/span> <span class=\"rt-label rt-postfix\">minuts<\/span><\/span>L&#8217;incident d&#8217;OpenAI amb Hugging Face i la resoluci\u00f3 d&#8217;Anthropic al problema d&#8217;injecci\u00f3 de prompts evidencien que els agents aut\u00f2noms necessiten una checklist de seguretat pr\u00f2pia, diferent a la dels models passatius. L&#8217;article proposa sis preguntes concretes que qualsevol empresa hauria de respondre abans de posar en producci\u00f3 un agent que opera amb autonomia.<\/p>\n","protected":false},"author":1,"featured_media":2697,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"breadcrumbs_single_post":"","page_title_panel":"","breadcrumbs_single_page":"","single_page_alignment":"","single_page_margin":"","page_structure_type":"","content_style_source":"","content_style":"","blog_post_streched_ed":"","blog_page_streched_ed":"","has_transparent_header":"","disable_transparent_header":"","vertical_spacing_source":"","content_area_spacing":"","single_post_content_background":"","single_page_content_background":"","single_post_boxed_content_spacing":"","single_page_boxed_content_spacing":"","single_post_content_boxed_radius":"","single_page_content_boxed_radius":"","disable_featured_image":"","disable_post_tags":"","disable_author_box":"","disable_posts_navigation":"","disable_comments":"","disable_related_posts":"","disable_header":"","disable_footer":"","footnotes":""},"categories":[31],"tags":[],"class_list":["post-2695","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-agents-ia-automatitzacio","rishi-post"],"_links":{"self":[{"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/posts\/2695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/comments?post=2695"}],"version-history":[{"count":3,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/posts\/2695\/revisions"}],"predecessor-version":[{"id":2701,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/posts\/2695\/revisions\/2701"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/media\/2697"}],"wp:attachment":[{"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/media?parent=2695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/categories?post=2695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/elink.cat\/blog\/wp-json\/wp\/v2\/tags?post=2695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}