El riesgo: nadie sabe qué se está usando
Los asistentes llegan sin una decisión de compra. Alguien se da de alta, otro instala un complemento en su editor, y la primera respuesta honesta a «¿qué servicios de IA usamos?» es una suposición. No se puede escribir una política para un tráfico que no se sabe nombrar.
Visibilidad: el inventario, sacado del cable
Cada servicio de IA visto en su tráfico, con el fabricante que hay detrás, dónde trata los datos y si usted lo ha autorizado. Diecisiete reglas de proveedor cubren los asistentes y, por separado, los agentes de programación —Cursor, Codeium, Windsurf, Tabnine y GitHub Copilot—, más un comodín para cualquier otra cosa clasificada como IA. No se instala nada en ningún portátil para conseguir esto.
El riesgo: quien llama no siempre es una persona
Un agente de programación leyendo un repositorio, un script con una clave de API prestada, un cliente MCP llamando a herramientas por su cuenta: los tres llegan al mismo proveedor que usa su personal, y un filtro que solo conoce el destino escribe la misma línea de registro para una persona y para un bucle.
Control: una regla por tipo de llamante
Navegador, SDK, agente, MCP o desconocido: cada uno recibe su propia acción, y una distinta por proveedor cuando eso importa. Además: listas de permitidos y bloqueados en el cliente, los nombres de herramienta que puede llevar una petición, un límite de velocidad por origen y un tope de tamaño de petición. La clase se decide antes de leer el cuerpo, así que se puede rechazar a un llamante sin inspeccionar ni una palabra de lo que escribió.
El riesgo: lo que se escribe, y lo que vuelve
El prompt es la fuga. Código fuente, una lista de clientes, una credencial pegada por comodidad. Y la respuesta es un problema en sí misma: se puede convencer a un asistente de que escriba la instrucción que causa el daño.
Protección: inspeccionado antes de salir
69 detectores de contenido en 8 grupos: identificadores nacionales de 22 países, secretos de nube, datos personales y de pago, inyección de prompts, y ocho para las instrucciones que convierten a un asistente en una herramienta en su contra: un script enviado a un intérprete de órdenes, un shell inverso, una instrucción de exfiltración, un intento de convencer a un agente de saltarse sus propias barreras. La vuelta de la respuesta también puede intervenirse, donde marca y registra y nunca bloquea.
El veredicto se alcanza en sus instalaciones
El texto sin estructura lo juzga un modelo de lenguaje que se ejecuta en su propio hardware. Ningún prompt, ninguna subida y ningún extracto se envían a un tercero para puntuarlos, que es la diferencia entre un control que puede poner en una respuesta a una revisión de compras y otro que le añade un subencargado.
Apagado hasta que usted lo encienda
La clasificación se ejecuta siempre, así que el inventario y la clase están en el registro del flujo desde el primer día y puede ver lo que ya hay ahí fuera antes de decidir nada. Los controles son un interruptor aparte, apagado por defecto y ajustado por grupo de políticas.