Diseño

Por qué gana el fail-closed

«Fail-closed» significa: cuando un sistema no está seguro, deniega - en lugar de dejar pasar ante la duda. Con agentes de IA autónomos, esa es la diferencia entre un ataque repelido y uno logrado.

~4 min de lectura · Diseño

Fail-open frente a fail-closed

Todo sistema de protección debe decidir qué hacer cuando no está seguro. Hay dos posturas:

  • Fail-open: dejar pasar ante la duda. Cómodo, nunca estorba - pero cada hueco en el criterio se convierte en una puerta abierta.
  • Fail-closed: bloquear o preguntar ante la duda. A veces incómodo - pero un caso poco claro nunca se convierte en daño en silencio.

En una cerradura, la elección es obvia: un sistema de cierre que simplemente se abre al irse la luz no es ninguna protección. Con los agentes de IA, esa misma lógica se olvida a menudo.

Un agente actúa de forma autónoma y repetida. Un único «recuerdo» mal dejado pasar no actúa una vez, sino en cada decisión futura.

Por qué precisamente los agentes necesitan fail-closed

  • Persistencia: lo que entra una vez en los Memory Files se queda ahí. Un fallo fail-open no es fugaz, sedimenta.
  • Autonomía: nadie vigila cada acción. El valor por defecto seguro debe estar integrado, no depender de la vigilancia humana.
  • Ambigüedad: las entradas maliciosas parecen legítimas. Un modelo a menudo estará «más bien inseguro» - y justo entonces no debe dejar pasar nada.

Cómo pone PoisonZero el fail-closed en práctica

PoisonZero revisa cada cambio en tus Memory Files protegidos y lo clasifica en uno de tres resultados: una edición claramente inofensiva pasa, una claramente peligrosa se revierte, y todo lo intermedio - ni obviamente seguro ni obviamente un ataque - nunca se acepta en silencio.

La regla que lo hace fail-closed: lo que no se juzga claramente inofensivo no pasa por sí solo. La ambigüedad siempre se resuelve del lado seguro.

Para ese punto medio incierto, lo que ocurre después depende de si hay alguien para responder. Cuando estás en el dispositivo, PoisonZero te pregunta ahí mismo: conservar o rechazar, dentro de una breve ventana de tiempo. Si nadie responde - o si no hay nada ejecutándose de forma interactiva (headless) - repliega de forma segura: el estado limpio se restaura en el disco de inmediato y la versión sospechosa se aparta para que la revises más tarde, de forma asíncrona. Un tiempo de espera agotado cuenta como rechazo, de modo que un caso incierto nunca se convierte en daño en silencio.

Tú mismo trazas el límite: cuán cauteloso debe ser PoisonZero es un ajuste que controlas por agente, explicado en lenguaje claro con deslizadores en vez de archivos de configuración.

El precio, y por qué merece la pena

Fail-closed significa, de vez en cuando, una consulta que a posteriori resulta innecesaria. Ese es el precio. Frente a él está una entrada envenenada que, sin que nadie lo note, distorsiona cada decisión futura. Esa asimetría (una pequeña incomodidad visible frente a un gran daño invisible) es la razón entera por la que gana el fail-closed.

¿Te resultó útil?

Seguro por defecto.

PoisonZero elige el lado seguro ante la duda - y te deja trazar a ti mismo el límite.

Sign me up