BookinglyTech News
Ciberseguridad

Hallpass resuelve el exceso de permisos en agentes de IA consultando a la fuente original

Una herramienta open source permite que los agentes verifiquen autorizaciones en tiempo real contra sistemas como Jira, Kubernetes o AWS, evitando el riesgo de una única cuenta de servicio omnipotente.

2 min de lecturaDev.to0 vistas

La mayoría de los agentes de IA actuales operan a través de una única cuenta de servicio compartida. Para ser útiles, esa cuenta necesita permisos amplios que cubren a todos los usuarios finales. El resultado es una brecha de seguridad clara: el agente puede ejecutar acciones que los humanos que le dan las órdenes no están autorizados a realizar directamente. Si Dana no puede borrar una rama en GitHub, pero el bot sí, cualquiera con acceso al bot puede borrarla.

El enfoque habitual de parchear esto mediante prompts ("solo haz lo que el usuario puede hacer") falla porque el modelo no tiene visibilidad sobre las políticas de acceso reales. La autorización debe ocurrir fuera del modelo, en el código, antes de que se ejecute la llamada a la herramienta.

Roee Hershko ha publicado hallpass, un servicio autoalojado y ligero escrito en Go que actúa como intermediario de verificación. En lugar de duplicar y mantener copias locales de las políticas de permisos (que suelen quedar obsoletas rápidamente), hallpass consulta el sistema de origen en tiempo real. Utiliza credenciales de solo lectura para preguntar al sistema: "¿Puede el usuario X realizar la acción Y sobre el recurso Z en el sistema A?".

La herramienta destaca por manejar tres estados de respuesta, no solo dos:

  • allow: El sistema confirmó que el usuario tiene permiso.
  • deny: El sistema confirmó explícitamente la falta de permiso.
  • unknown: Hallpass no pudo evaluar la petición (timeout, credencial rechazada, recurso invisible, etc.).

El estado unknown es crítico. La lógica que propone tratarlo como deny por defecto evita que fallos de red o errores de configuración se conviertan en autorizaciones silenciosas y peligrosas. Un control de permisos que falla en el lado permisivo es más dañino que uno que no existe, porque genera confianza errónea.

En la práctica, la integración ocurre en el wrapper de la herramienta del agente. El agente mantiene su propia credencial para ejecutar las acciones, pero solo lo hace después de que hallpass confirme que el usuario final tiene derechos suficientes. El proyecto incluye un decorador @guarded para frameworks populares como LangChain, LangGraph y el Claude Agent SDK, simplificando la implementación en una sola línea sobre la definición de la herramienta.

Actualmente, hallpass soporta 21 sistemas, incluyendo Jira, Confluence, GitHub, GitLab, Slack, Google Workspace, Microsoft 365, Azure, AWS, Kubernetes, Argo CD, Salesforce, Datadog, PagerDuty, Zendesk, Linear, Databricks, Snowflake y Vault. No requiere base de datos; funciona con un único binario Go y un archivo YAML, gestionando los secretos mediante variables de entorno o referencias a archivos.