Hace unas semanas un agente de IA integró un cambio a la rama que despliega nuestro sitio a producción. Nuestra propia regla decía que ningún agente debía poder hacerlo. El sistema no registró ninguna violación: para el repositorio, quien había integrado el cambio era uno de los socios.
El agente no burló nada. Trabajaba con una credencial personal de un socio y ejecutó una instrucción ambigua con permisos que nunca debió tener.
La revisión encontró tres cosas. La rama sí estaba protegida, pero la protección revisa el rol, y el socio era dueño del proyecto. La aprobación previa que dábamos por hecha nunca fue un control técnico, solo un acuerdo entre nosotros. Y el historial ya no servía: los cambios de dos agentes y de una persona aparecían con el mismo autor.
Decidimos que cada agente tenga su propia identidad, con un rol que le permite proponer cambios y no le permite integrarlos. Lo probamos autenticando como el agente, no leyendo la documentación: crear una rama y proponer funciona, integrar a producción devuelve un rechazo.
El costo es que cada cambio de un agente ahora espera a que una persona lo cierre. Y como nuestro plan no ofrece aprobaciones obligatorias, el único control real es que el agente nunca llegue a un rol que pueda integrar.