Harness Engineering book ←

Guía práctica · Harness Engineering

Checklist de seguridad para agentes de IA: 10 controles de Harness Engineering

Antes de dar acceso a shell, repositorio, nube o despliegue, prueba el sistema alrededor del modelo. Un estudio de 3.171 repositorios halló defectos confirmados en el 16,0% de las configuraciones ensambladas.

Ilustración editorial de un agente autónomo rodeado por diez controles que bloquean riesgos de la cadena de suministro
Original editorial illustration · September 10, 2026

Evidence classification: CONFIRMADO: se midieron archivos de configuración, no intrusiones en runtime. NO CONFIRMADO: exfiltración o explotación de todos los repositorios. ANÁLISIS: estos controles convierten los hallazgos en un modelo de producción.

What the study measured

En 2.660 setups, 9,8% usaba MCP sin versión, 3,1% concedía ejecución arbitraria bajo permisos aparentemente limitados y 3,8% incluía skills que preaprobaban shell. La unión fue 16,0%; no se confirmó exfiltración.

3,171repositories
16.0%security defect
9.8%unpinned MCP
3.8%skill pre-approved shell

The 10 production checks

  1. 01

    Fija dependencias MCP

    Test: Rechaza lanzadores sin versión exacta, digest o lockfile.

    Evidence: The study confirmed unpinned MCP packages in 9.8% of 2,660 assembled setups.

  2. 02

    Expande patrones de permisos

    Test: Verifica qué puede ejecutar realmente cada patrón.

    Evidence: 3.1% of setups carried an arbitrary-execution grant disguised as a narrower permission.

  3. 03

    Trata skills como dependencias ejecutables

    Test: Revisa instrucciones, scripts, origen y commit.

    Evidence: 3.8% of setups and 3.7% of skill collections contained a skill that pre-approved shell access.

  4. 04

    Separa intención y autoridad

    Test: El modelo propone; la política determinista autoriza.

    Evidence: A prompt is advisory. The harness and tool layer decide what can actually execute.

  5. 05

    Aísla el radio de impacto

    Test: Usa espacios aislados, credenciales efímeras y allowlists.

    Evidence: Installed harness components run with developer privileges unless the execution environment narrows them.

  6. 06

    Vincula aprobación al efecto

    Test: Ata la aprobación a comando, destino y payload exactos.

    Evidence: Broad approvals convert a one-time human decision into reusable authority.

  7. 07

    Aísla memoria y secretos

    Test: No heredes secretos o memoria sin necesidad.

    Evidence: Composition creates paths that no individual configuration file reveals.

  8. 08

    Registra propuesta, decisión y resultado

    Test: Conserva política, aprobación, respuesta y diff.

    Evidence: Auditing configuration alone cannot prove what the runtime later executed.

  9. 09

    Haz reintentos idempotentes

    Test: Usa claves de idempotencia, checkpoints y rollback.

    Evidence: Recovery can repeat an already completed side effect when state is ambiguous.

  10. 10

    Valida el harness en CI

    Test: Analiza contexto, skills, hooks, MCP y subagentes juntos.

    Evidence: 16.0% of studied setups had at least one confirmed security defect; raw scanner output overestimated risk, so findings need validation.

Threat path: from installation to side effect

Marketplace artifact
Harness configuration
Agent context
Tool authority
External side effect

A secure harness places independent checks between every step. Reviewing the model alone cannot detect a package that changes later, a skill that carries shell permission, or an approval that authorizes more than the user saw.

Primary evidence and reproducibility

FAQ

¿Qué es este checklist?

Diez gates verificables para el harness de un agente.

¿Por qué fijar MCP?

Evita descargar código distinto en ejecuciones futuras.

¿Las skills son documentación?

No; pueden conducir a ejecución real.

¿Garantiza seguridad?

No; también hacen falta pruebas y monitorización.