Google ha construido una infraestructura de orquestación de agentes de IA que promete control granular sobre el tráfico de red. Sin embargo, un análisis técnico riguroso ha descubierto una discrepancia preocupante: cada una de las seis reglas de egreso configuradas en el repositorio interno de AX, el sistema orquestador de agentes de Google, asigna un puerto específico como medida de control. El problema es que, al rastrear esas reglas hasta su formato de cable real —el protocolo de red efectivo que transporta los datos—, ninguno de esos puertos existe como campo verificable. La declaración de puertos es puramente cosmética.
Esto no es un error menor ni una cuestión de documentación desactualizada. Es una falla estructural en la capa de políticas de red que gobierna cómo los agentes de IA de Google se comunican con servicios externos. Cuando un sistema declara que el tráfico debe pasar por un puerto determinado, pero el formato de red subyacente no soporta ese campo, la regla se convierte en una sugerencia sin fuerza vinculante. Nada en la cadena de transmisión puede verificar, filtrar ni bloquear el tráfico basándose en esa información de puerto.
Para entender la magnitud, hay que situarse en el contexto actual de la industria. Los agentes de IA están evolucionando rápidamente de herramientas de asistencia a sistemas autónomos que toman decisiones de comunicación en tiempo real. Google AX representa una de las implementaciones más ambiciosas de este paradigma, permitiendo que múltiples agentes coordinen sus acciones, accedan a APIs y compartan datos internamente. Con ese nivel de autonomía, las políticas de egreso —las reglas que determinan hacia dónde y cómo puede salir un dato del sistema— se convierten en el último bastión de seguridad. Si esas reglas son inaplicables, el control se desvanece.
El análisis original, publicado en Towards AI, trazó cada una de las seis reglas hasta su representación binaria en el cable. El resultado fue contundente: el formato de serialización utilizado por el sistema no incluye un campo de puerto en su estructura de datos. Es decir, la capa de abstracción donde se declara la política de seguridad opera con un modelo de puertos que la capa de transporte simplemente no reconoce. Es como ponerle un candado a una puerta que no existe.
Esta situación plantea preguntas fundamentales sobre cómo las grandes tecnológicas están construyendo sus sistemas de agentes. ¿Es aceptable que las políticas de seguridad se declaren en un plano abstracto sin garantía de aplicación en el plano físico? ¿Los equipos de ingeniería de Google son conscientes de esta limitación y han decidido priorizar la velocidad de desarrollo sobre la rigurosidad del control de red? La respuesta, por ahora, no está clara, pero el silencio de Google sobre el tema es ensordecedor.
Para el ecosistema de IA en general, este hallazgo es una señal de alerta. A medida que los agentes de IA se despliegan en entornos corporativos y gubernamentales, la confianza en su comportamiento de red se convierte en un requisito ineludible. Si las empresas adoptan arquitecturas similares sin verificar que las políticas declaradas sean efectivamente aplicables, podrían estar exponiendo datos sensibles a flujos no controlados. La lección es clara: en seguridad, la intención sin mecanismo de cumplimiento no es política, es decoración.
La industria necesita estándares más rigurosos que obliguen a los orquestadores de agentes a demostrar, no solo declarar, sus restricciones de tráfico. Mientras tanto, el caso de Google AX sirve como recordatorio de que incluso los sistemas más sofisticados pueden contener vulnerabilidades que solo se revelan cuando alguien se toma la molestia de seguir la cadena hasta el final.