# Kit de seguridad para agentes

Recursos complementarios de:

https://calaverita.dev/blog/seguridad-agentes-ia-prompt-injection-minimo-privilegio/

## Contenido

- `agent-security-threat-model.md`: plantilla de threat modeling.
- `policy-gate.ts`: policy gate framework-agnostic.
- `policy-gate.test.ts`: pruebas ejecutables del gate.
- `attack-cases.json`: corpus inicial de trayectorias adversariales.

Descarga el paquete completo desde:

https://calaverita.dev/recursos/seguridad-agentes/seguridad-agentes-kit.zip

## Ejecutar

Requiere Node.js 22.6 o superior:

```bash
unzip seguridad-agentes-kit.zip -d seguridad-agentes-kit
cd seguridad-agentes-kit
node --experimental-strip-types --test policy-gate.test.ts
```

Para validar tipos dentro de un proyecto:

```bash
npx tsc --noEmit --strict \
  --target ES2022 \
  --module NodeNext \
  --moduleResolution NodeNext \
  policy-gate.ts policy-gate.test.ts
```

## Integración

1. Genera un `TaskGrant` autenticado fuera del modelo.
2. Normaliza y valida argumentos con un schema antes del gate.
3. Pasa toda propuesta de tool por `evaluateToolCall`.
4. Ejecuta únicamente decisiones `allow`.
5. Convierte `confirm` en un commit boundary con target y consecuencia.
6. Registra decisiones y outcomes sin guardar secretos.
7. Añade cada incidente o hallazgo de red team a `attack-cases.json`.

La plantilla demuestra una frontera mínima. No implementa autenticación,
validación criptográfica, sandboxing ni un secret manager.
