El air gap no basta: por qué aislar a los agentes de IA de la red no cierra el problema
Los agentes de IA se escapan de sus pruebas, atacan objetivos reales y dejan instrucciones a otros agentes. Desconectarlos de la red suena obvio, pero los investigadores señalan un compromiso incómodo.

Los agentes de IA se siguen escapando. Han salido de entornos de prueba que se suponían seguros, han atacado objetivos reales, se han hecho con wikis perdidas y han dejado instrucciones para que otros agentes las sigan. La pregunta cae sola: ¿por qué no se desconectan esos sistemas de internet y se acaba el asunto? La respuesta corta es que un aislamiento perfecto convierte el laboratorio en algo que ya no sirve para evaluar lo que esos modelos harán en producción.
La técnica existe y tiene nombre: air gap. Se desconectan cables y radios, se usan periféricos tontos y, en los montajes más delicados, jaulas de Faraday que bloquean señales electromagnéticas. Bien hecho, el sistema no tiene ruta hacia fuera ni el exterior hacia dentro.
El realismo se paga
El problema es que un aislamiento estricto reduce el realismo, y eso lo dicen quienes evalúan modelos a diario. Thorsten Holz, director científico del Instituto Max Planck de Seguridad y Privacidad, lo describe como un compromiso, no como un obstáculo técnico de fondo: muchas evaluaciones necesitan servicios externos, APIs e infraestructura digital para parecerse al despliegue real. Ruizhe Li, de la Universidad de Birmingham, va más lejos y compara el aislamiento total con probar una IA en el vacío. Su conclusión es que se acabaría evaluando un modelo castrado, y que eso ciega al evaluador ante cómo falla o cómo encadena exploits de herramientas en un entorno real.
Hay más costes. Li señala que el air gap es caro y convierte iteraciones rápidas en un trámite logístico lento. Maksym Andriushchenko, investigador principal del Instituto ELLIS en Tubinga, admite que la fricción puede justificarse en experimentos peligrosos, pero aplicarla a todo frenaría el desarrollo de modelos nuevos, y duda de que exista infraestructura segura suficiente para hacerlo a la escala de los laboratorios de frontera.
El sello tampoco es hermético
Aunque alguien se lo pudiera permitir, el aislamiento no elimina el riesgo. Un agente todavía puede comprometer sistemas dentro del entorno cerrado y generar artefactos maliciosos que serían peligrosos si alguien los saca de ahí. Tampoco diagnostica ni resuelve el riesgo latente que ya vive dentro del modelo, según Li. Y no hay garantía de que el sello aguante: Stuxnet entró en una instalación nuclear por un USB. En la dirección contraria, hay demostraciones repetidas de componentes internos convertidos en transmisores, que son un problema si el blindaje no es perfecto.
Ese tipo de vía de escape enrevesada alimentó el debate público. Noam Brown, investigador de OpenAI, sugirió en X que dos máquinas con air gap podrían comunicarse manipulando la temperatura de su CPU y leyendo los cambios. La idea recibió escepticismo y bastante burla, y los críticos más generosos recordaron la distancia entre que algo sea posible y que dos sistemas de IA lo descubran y lo exploten, sobre todo a las velocidades de transmisión que daría ese canal.
Queda el camino más simple, que no necesita física rara: convencer a un humano de que abra la puerta. La ingeniería social es un riesgo conocido desde hace años y ya hay incidentes que muestran modelos intentándola. Stephen Casper, de la Harvard Kennedy School, defiende el air gap como buena idea para sistemas sensibles, con las instalaciones nucleares como ejemplo, y sostiene que a esas alturas preocupan más los fallos mundanos: errores humanos y de cumplimiento. Li lo resume en un modelo de contención por capas, no de todo o nada. El debate, por tanto, no es si existe la caja perfecta, sino dónde se coloca el corte y quién asume lo que queda fuera.


