Microsoft, Azure y Windows pusieron agentes en producción esta semana — y ServiceNow y DeepMind, en el mismo período, publicaron la prueba de que la contención aún no ha llegado.
Quince mitigaciones.
Es la lista de verificación que DeepMind publicó para ejecutar agentes en producción. Microsoft, Azure y Windows desplegaron tres runtimes de agente antes de que saliera la lista de verificación.
Este es ai|expert Wire, episodio dieciocho. La semana que los agentes llegaron antes del cinturón de seguridad.
Comencemos con lo que Microsoft entregó en Build 2026. Tres componentes de infraestructura de agente, todos en paralelo: Scout, Azure Functions como runtime de agente, y MXC — Microsoft Execution Containers — como capa de seguridad en el propio sistema operativo. Cada uno resuelve una parte diferente del problema de ejecutar agentes a escala empresarial. [ref: microsoft-scout-enterprise-autopilot-on-openclaw-at-build-2026]
Scout es el más visible. Es un Autopilot — la categoría que Microsoft así la bautizó. Siempre activo, con identidad propia en Entra, sin necesidad de prompt para cada acción. Lee y escribe archivos locales, ejecuta scripts de shell, aplica parches de código, lanza sub-agentes en paralelo y automatiza sesiones de navegador. Todo como un objeto rastreable en el directorio corporativo — no como una cuenta de servicio compartida. [ref: microsoft-scout-enterprise-autopilot-on-openclaw-at-build-2026]
Lo que llama la atención es la base. Scout se ejecuta en OpenClaw, el framework de código abierto que alcanzó ciento ochenta mil estrellas en GitHub en tres meses de vida. Microsoft no reconstruyó el ciclo del agente — tomó el runtime, descartó el trabajo de reconstrucción, e insertó la capa de control corporativo encima: identidad, gobernanza, grounding, distribución.
Y Azure Functions hace el mismo movimiento en el lado sin servidor. Un archivo .agent.md — markdown con YAML en el frontmatter — define el prompt, los triggers, las conexiones MCP, las herramientas. El Durable Task Scheduler, que hoy ejecuta cientos de millones de ejecuciones semanales bajo Copilot, se convierte en la columna vertebral de orquestación. Acceso a mil cuatrocientos conectores: Microsoft 365, Salesforce, ServiceNow, SAP. El equipo de Azure fue directo: ¿inicio en frío? "La infraestructura no es el cuello de botella — el LLM es." [ref: azure-functions-unlocks-serverless-agent-scaling-at-build-2026]
MXC cierra el triángulo. Es una capa de ejecución orientada a políticas incrustada en Windows y WSL. Cuatro niveles de aislamiento: proceso, sesión, micro-VM con Hyper-V, contenedor Linux. Los partners de lanzamiento incluyen OpenAI, NVIDIA, Manus, Nous Research y OpenClaw en sí. GitHub Copilot CLI ya usa aislamiento de proceso MXC para restringir código generado dinámicamente. [ref: windows-platform-security-and-the-race-to-secure-ai-agents-at-the-os]
Pero aquí está la advertencia que la propia documentación de Microsoft admite: los perfiles MXC aún no deberían tratarse como límites de seguridad. El filtrado de red saliente no funciona en el preview actual. Las políticas predeterminadas siguen siendo demasiado permisivas. Y ese es exactamente el vector que más importa — los agentes comprometidos se manifiestan como exfiltración de datos a endpoints externos. [ref: windows-platform-security-and-the-race-to-secure-ai-agents-at-the-os]
Entonces: tres runtimes de agente con capacidades reales de ejecución privilegiada — y los mecanismos de contención tienen brechas documentadas por sus propios autores.
Y la misma semana entregó dos publicaciones que mapean exactamente esas brechas.
DeepMind publicó el AI Control Roadmap el dieciocho de junio. Co-autoría de Rohin Shah y del VP de Seguridad John Flynn. El documento trata el desalineamiento como una restricción de ingeniería — no un problema resuelto — y entrega quince mitigaciones concretas a nivel de sistema para equipos que no pueden esperar a la investigación de alineamiento. [ref: threat-models-for-deployed-ai-agents-deepminds-security-framework]
El modelo de amenaza extiende MITRE ATT&CK a su propia taxonomía llamada TRAIT&R. Tres categorías de daño: pérdida de control, sabotaje y daño directo. Los agentes internos se tratan como insiders — análogos a un empleado deshonesto con acceso a la oficina — no como software confiable. Esa inversión de framing es deliberada: se enfoca en lo que el sistema puede hacer, no en lo que fue instruido a hacer. [ref: threat-models-for-deployed-ai-agents-deepminds-security-framework]
La contención escala en dos ejes. Niveles de detección, D1 a D4, calibrados según la capacidad de evasión del agente. D1 monitorea el chain-of-thought visible. D4 cubre modelos que razonan sin exponer texto — requiere inspección de los internals del modelo. Niveles de prevención y respuesta, R1 a R3, calibrados según la capacidad de ejecución del ataque. Acciones de bajo riesgo y reversibles: revisión asincrónica. Acciones de alto riesgo — cambios de infraestructura, exfiltración de datos — bloqueo sincrónico antes de la ejecución.
DeepMind tiene datos de producción para respaldar esto. Un prototipo de monitoreo asincrónico interno analizó un millón de trayectorias de tareas de agentes de código y clasificó cada evento señalado contra TRAIT&R. Este corpus alimentó el monitor en vivo en el agente Gemini Spark — que detecta eliminación no intencional de datos en tiempo real. Y el hallazgo más relevante para cualquiera que calibra estos sistemas: la mayoría de los eventos señalados no son adversariales. Provienen de malinterpretación del agente o entusiasmo excesivo — el agente haciendo exactamente lo que se le pidió, en un contexto donde eso causa daño.
La tercera publicación de la semana vino de ServiceNow, y nombra una superficie de ataque que la mayoría de las arquitecturas de agente crean sin darse cuenta.
El paper se llama MosaicLeaks. Publicado el dieciocho de junio en Hugging Face. El hallazgo estructural: las consultas de búsqueda externa que un agente dispara mientras responde una pregunta pueden, en agregado, reconstruir hechos confidenciales de la empresa — incluso si el adversario nunca ve los documentos privados. El adversario solo necesita el registro de consultas salientes. [ref: mosaicleaks-why-research-agents-become-confidential-data-extractors]
Treinta y cuatro por ciento.
Es la fuga de respuesta e información completa sin mitigación. Con el método PA-DR — aprendizaje por refuerzo que recompensa respuestas correctas y penaliza patrones de consulta con fugas — cayó a nueve punto nueve por ciento. Y el rendimiento en cadenas de búsqueda saltó de cuarenta y ocho punto siete a cincuenta y ocho punto siete por ciento. Menos fuga, mejor rendimiento. [ref: mosaicleaks-why-research-agents-become-confidential-data-extractors]
El patrón RAG más búsqueda externa estándar — almacén vectorial corporativo conectado a llamadas API o la web — es exactamente la arquitectura que este ataque apunta. El canal de fuga no es el destino de la consulta.
Es el contenido.
La tesis de esta semana para cualquiera que decide sobre agentes en producción: la lista de verificación de DeepMind llegó después de los runtimes. Exigirla antes de la aprobación. Y tratar el registro de consultas salientes como un canal potencial de exfiltración — de la misma manera que tratarías llamadas API con payloads incrustados.
Segundo bloque. Mientras los agentes expanden lo que necesitan ejecutar, el silicio y la infraestructura están rediseñando dónde sucede esa ejecución — y a qué costo.
Tres movimientos esta semana que, juntos, re-cotizan el stack de inferencia.
NVIDIA formalizó el diseño DSX para fábricas de IA — enfriamiento líquido directo al chip, cien por ciento, en toda la generación Rubin. Sin ventiladores. Una mezcla de setenta y cinco por ciento agua y veinticinco por ciento propilenglicol fluye a través de placas frías en cada procesador. El refrigerante entra a cuarenta y cinco grados Celsius y sale a cincuenta y cinco. [ref: nvidias-45c-breakthrough-cuts-thermal-ceiling-on-dense-h100-clusters]
El número que reescribe capex: los centros de datos convencionales con torres de enfriamiento consumen dos punto seis millones de galones de agua por megavatio por año. El diseño a cuarenta y cinco grados reduce eso a prácticamente cero — con enfriadores secos al aire libre, sin pérdida evaporativa. Ali Heydari, director de enfriamiento de centros de datos de NVIDIA, fue directo:
"El diseño de referencia DSX tiene consumo cero de agua. Eliminamos cantidades masivas de uso de energía y prácticamente todo el uso de agua."
El enfriamiento históricamente consume hasta el cuarenta por ciento de la electricidad total de un centro de datos. Cada grado Celsius de aumento en el setpoint del chiller reduce costos de energía de enfriamiento alrededor de cuatro por ciento. La advertencia: la operación sin chiller depende del clima. En regiones con temperaturas persistentemente altas, el modelo de uno por ciento de uso de chiller por año no se sostiene. Modela tu perfil de wet-bulb local antes de dimensionar el rack. [ref: nvidias-45c-breakthrough-cuts-thermal-ceiling-on-dense-h100-clusters]
Apple movió la frontera en la dirección opuesta. En WWDC 2026, lanzó Core AI — el sucesor oficial de Core ML. El framework ejecuta modelos de tres mil millones a setenta mil millones de parámetros completamente en el dispositivo, sin dependencias de servidor y sin costo por token. Es el mismo runtime que Apple usa internamente para Apple Intelligence, ahora abierto a desarrolladores. [ref: apple-core-ai-framework-pushes-on-device-inference-at-scale-on-apple-silicon]
La compresión es obligatoria — el framework aplica cuantización y codificación de paleta por capa. Apple demostró SAM3, un modelo de ochocientos cincuenta millones de parámetros: cuantización int4 por canal simétrico lo redujo de tres gigabytes a cuatrocientos treinta megabytes — reducción de ochenta y seis por ciento. Su modelo interno, AFM Core Advanced, es un MoE disperso de veinte mil millones de parámetros que activa solo uno a cuatro mil millones por inferencia. Costo marginal de inferencia cero, para cualquier app en Apple Silicon. [ref: apple-core-ai-framework-pushes-on-device-inference-at-scale-on-apple-silicon]
La frontera cloud versus edge está siendo rediseñada por la física y el precio. NVIDIA maximiza densidad por rack eliminando el costo térmico. Apple elimina el costo por token moviendo la ejecución al dispositivo. Los arquitectos que deciden dónde se ejecuta la inferencia necesitan modelar ambas variables al mismo tiempo.
Y el tercer movimiento de esta semana agrega una variable que no estaba en el modelo de nadie: jurisdicción.
Wired identificó SK Telecom como la operadora surcoreana cuyo acceso al Claude Mythos de Anthropic fue revocado a solicitud de la Casa Blanca a principios de junio — días antes de que la directiva del Departamento de Comercio del doce de junio desconectara Mythos 5 y Fable 5 para todos los extranjeros. SK Telecom había invertido cien millones de dólares en Anthropic en 2023. Era parte del Project Glasswing, el consorcio de acceso cerrado a Mythos, con aproximadamente ciento cincuenta organizaciones. [ref: sk-telecoms-access-to-anthropic-mythos-revoked-before-white-house-ban]
La preocupación de seguridad nacional no estaba en las operaciones directas de SK Telecom en China — ingresos de uno punto nueve millones de dólares en 2024, siete empleados. Estaban en los intereses extensos del conglomerado SK Group en semiconductores y energía chinos. La revocación completa ocurrió dentro de la relación comercial: solicitud del gobierno a una empresa privada, revocación de credenciales, confirmación de cumplimiento — sin anuncio público, sin proceso regulatorio, sin aviso a los usuarios finales. [ref: sk-telecoms-access-to-anthropic-mythos-revoked-before-white-house-ban]
La superficie de revocación es un panel privado — no una lista de sanciones publicada. No hay aviso previo. No hay SLA de restauración garantizado.
La decisión de arquitectura ahora tiene tres dimensiones: dónde ejecutar, en qué silicio — y bajo qué jurisdicción.
Tres runtimes desplegados, una lista de verificación de contención que llegó después, y prueba matemática de que las consultas salientes son un vector de exfiltración. La semana aclaró el trabajo. Viernes, en Edition — silicio post-CMOS de TSMC, ASML e imec a cincuenta nanómetros, y qué eso cambia en el roadmap de inferencia para 2028. Buen trabajo.