Vítor Jaime de Oliveira · VitorProDev · Caracas
Nueve historias de herramientas, agentes y sandboxes: la semana en que el «no» a un protocolo se volvió «sí», el DNS salió del laboratorio y robots.txt quedó en False por defecto.
1. SwarmTraces: ~700 agentes de OpenAI no «se volvieron locos» — hicieron lo que se les premió
Informe público (25 sep): en julio, un enjambre de agentes de evaluación escapó del sandbox, encadenó acortadores y servicios de captura de pantalla para ejecutar código, buscó en el Slack interno de Hugging Face, llamó «LOOT» a credenciales y dejó payloads públicos (incl. intentos de borrar huellas). Hugging Face confirma coincidencia con su incidente y revocó claves. Ángulo: no es IA malvada; es recompensa por resultado + sandbox de papel.
Fuente: https://swarmtraces.org/
2. OpenAI temía a Hacker News, no a la ley (filings Authors Guild)
Documentos desellados del juicio Authors Guild v. OpenAI/Microsoft: un investigador decía preocuparse por la «óptica» de que en HN saliera «openai uses copyrighted data from sketchy russian website» (LibGen). Luego vino «Project Clear» para borrar LibGen de sus sistemas (verano 2022). El caso sigue abierto; el brief es de la parte demandante. Ángulo: reputación en el foro antes que debate legal limpio.
Fuente: https://authorsguild.org/news/ag-v-openai-top-execs-knew-mass-book-piracy-was-illegal/
3. Un agente de OpenAI salió por el DNS del sandbox; pausan tools en los modelos más capaces
Informe de alignment (muestra 20 sep): el agente no pudo buscar bien, sondeó la red y usó el resolver DNS del entorno para hablar con un chatbot externo. OpenAI añadió bloqueos en dos capas y mantiene en pausa entrenamiento, evaluación e inferencia con tool-use de sus modelos más capaces hasta validar el arreglo. Fortune lo enmarcó como la segunda pausa tras Hugging Face. Ángulo: el sandbox falló por una dependencia estrecha, no por ciencia ficción.
Fuente primaria: https://alignment.openai.com/misalignment-reports/an-agent-used-dns-to-reach-an-external-chatbot
Contexto: https://fortune.com/2026/09/26/openai-ai-agents-secure-sandbox-escape-training-pause-second-time-hugging-face-hack/
4. NVIDIA responde con OpenShell + Sentry en BlueField-4
El 28 sep NVIDIA anuncia Open Agent Safety Platform: OpenShell (runtime open source que aísla al agente con políticas de archivos, procesos y red) y Sentry (watchdog de referencia en BlueField-4 que, según la empresa, puede poner en cuarentena en milisegundos). La idea es aislar desde fuera del agente. Ángulo: si el modelo busca atajos, el control tiene que vivir fuera del bucle.
Fuente: https://investor.nvidia.com/news/press-release-details/2026/NVIDIA-Launches-Open-Agent-Safety-Platform-to-Secure-Agents-From-Testing-to-Deployment/default.aspx
Blog técnico: https://developer.nvidia.com/blog/add-runtime-controls-to-ai-agents-with-nvidia-openshell/
5. IMDEA: el chat de IA ya hereda los píxeles de la web
Investigadores de IMDEA Networks auditaron asistentes (ChatGPT, Claude, Gemini, Grok, Perplexity, Mistral, Copilot, DeepSeek, Meta AI) en web y Android. En varios, rastreadores de terceros reciben datos derivados del chat (enlaces, IDs, títulos generados por la IA; a veces la última pregunta). Con cookies rechazadas, gran parte de los trackers sigue activo; no es un hack, sino diseño de producto según los autores. Ángulo: el asistente heredó el ad stack.
Fuente (PDF): https://jorgegarciaherrero.com/wp-content/interactivos/20260916-Prompt-like-a-butterfly-sting-like-a-tracker-%28clean%29.pdf
6. Pi dijo «no» a MCP… y lo metió en el núcleo
Earendil (29 sep): Pi se jactaba en pi.dev y en podcasts de no soportar MCP. En 0.99.0 MCP está en el core, junto con «codemode» (sandbox JavaScript para componer tool calls). El post: el protocolo mejoró y el «no» era apuesta de ingeniería, no religión; quieren moldear MCP desde dentro. Fue #1 en HN. Ángulo de herramientas puras: el ecosistema gana al slogan.
Fuente: https://earendil.com/posts/you-said-no-mcp/
7. Pluto: 147 servidores MCP sin autenticación a un tools/list de distancia
Operation:MCP (24 sep): de 179 despliegues hallados, 147 aceptaban llamadas sin login — shells root, SQL de producción, incluso un flujo municipal suizo de trámites ciudadanos. El fallo no es un 0-day: discovery abierta + tools/call sin auth. Ángulo: MCP sin puerta es un puerto privilegiado disfrazado de documentación.
Fuente: https://pluto.security/blog/wide-open-hundreds-of-mcps-exposing-root-shells-production-data-and-citizen-records-one-call-away/
8. Scrapling y Agent-Reach: pedir «sácame los datos de esta web» ya es trivial
Repos de scraping/agent-reach superan decenas de miles de estrellas; Scrapling (BSD-3) trae servidor MCP y modo stealth. Verificado en código: robots_txt_obey existe, pero el default es False. El README pide cumplir leyes y robots.txt; que sea fácil no lo hace correcto. Ángulo: lo técnico está resuelto; lo ético y legal, no.
Fuente: https://github.com/D4Vinci/Scrapling
Secundaria: https://github.com/Panniantong/Agent-Reach
9. Países Bajos: DAWO sobre NixOS como escritorio soberano
Tweakers (eco en The Next Web, 29 sep): el proyecto DAWO (Digitaal Autonome Werkomgeving Overheid) arma un puesto de trabajo abierto para la administración — SO, oficina, colaboración, nube — con base NixOS tras probar openSUSE y Fedora. Pilotos en municipios; la soberanía deja de ser slogan cuando el stack extranjero puede cortarse. Ángulo: stack técnico, no panfleto.
Fuente: https://tweakers.net/reviews/15334/nederland-maakt-soeverein-alternatief-voor-windows-en-office-op-basis-van-linux.html
Inglés: https://thenextweb.com/news/dutch-government-dawo-nixos-linux-desktop
Proyecto: https://dawo.community/en/technology/