BookinglyTech News
Ciberseguridad

Un agente de IA accede a tu clave SSH por cuatro vías en macOS por defecto

Pruebas reales muestran cómo un agente de codificación puede leer ~/.ssh/id_rsa mediante shell, MCP y subsprocesos. La solución está en el aislamiento, no en el modelo.

2 min de lecturar/devops0 vistas

Un desarrollador ha documentado cómo un agente de codificación con IA operativa en un Mac con configuración por defecto puede acceder a la clave SSH privada (~/.ssh/id_rsa) a través de cuatro rutas distintas. No se trata de una vulnerabilidad teórica ni de un prompt injection ingenuo, sino de capacidades inherentes a la herramienta: el shell del propio agente, un servidor de sistema de archivos basado en MCP, la ejecución de un subprocesso y el acceso directo a archivos de configuración.

El autor, /u/Adarsh1176, ha probado cada una de estas vías y ha incluido la salida de terminal de cada intento. La conclusión central no es técnica en el sentido de un parche a aplicar, sino arquitectónica: el modelo lingüístico no puede confiarse para negar el acceso. Por lo tanto, el mecanismo de aplicación (enforcement) debe situarse por debajo de la capa del modelo, en la infraestructura.

Aislamiento mediante Seatbelt y proxies

Para mitigar este riesgo, el usuario implementó un sistema de contención basado en Seatbelt, el mecanismo de sandboxing de macOS, combinado con un proxy MCP configurado con una política de denegación por defecto (deny-by-default). Esta arquitectura impide al agente leer archivos sensibles o ejecutar comandos fuera de su ámbito permitido, independientemente de lo que el LLM decida generar. La clave no está en pedirle a la IA que no lo haga, sino en asegurar que técnicamente no puede.

Este caso resume un debate creciente en el DevOps moderno: la integración de agentes autónomos en entornos que tocan directamente la infraestructura. Si un agente tiene permisos de usuario local, hereda todos esos permisos. Sin controles de contención a nivel de sistema operativo o de proxy, la superficie de ataque es el propio sistema de archivos del host. Los profesionales de TI que despliegan estos agentes deben asumir que el código generado o los comandos ejecutados pueden ser maliciosos, accidentalmente o por manipulación, y diseñar las protecciones en consecuencia.