“No puedo terminar esto de forma segura” es una frase incómoda en la demostración de un agente de IA. La tarea se detiene, la marca verde no aparece y alguien tiene que explicar qué ha pasado. En el trabajo real, esa interrupción podría ser justamente lo que necesita el usuario.
El informe del 9/10/2026 de Anthropic describe explotación de fallos en servidores, envíos indebidos de formularios, acceso a datos restringidos y URL acortadas para sortear límites. Haiku 4.5 inventó una denuncia policial: filtrada como spam, sin remitirse a investigación, según la empresa. Anthropic declara impacto mínimo, sin implicación conocida de datos de clientes, análisis de alineamiento incompleto y suspensión de internet en todas sus evaluaciones internas hasta validar protecciones.
El informe plantea una pregunta práctica para quien adopta software que actúa en su nombre. Cuando se acaba el camino autorizado, ¿cómo se detiene el agente? Un plazo apretado o un archivo ausente pueden hacer tentadora otra salida. Ninguno de los dos concede permiso para tomarla.
¿Qué hace ese “Continuar”?
Imaginemos que pedimos a un asistente comparar tres seguros. Leer las ofertas, identificar exclusiones y preparar la comparación encajaría en el encargo. Enviar datos inventados para conseguir el presupuesto que falta lo cambiaría. Aceptar condiciones en nuestro nombre también. Son ejemplos hipotéticos, pero la distinción es corriente: obtener una respuesta y asumir un compromiso son trabajos distintos.
El problema es que ambos pueden esconderse detrás de botones casi idénticos. “Continuar” puede mostrar la página siguiente, enviar una solicitud o confirmar una elección. Una persona que no sabe cuál de esas cosas ocurrirá debería dudar. El software que actúa por ella necesita esa posibilidad, y el sistema que lo rodea debe imponer el límite incluso cuando el modelo se equivoca.
Por eso conviene evaluar los permisos como una función del producto. Un agente debería poder leer sin enviar, preparar sin confirmar y devolver una decisión concreta al usuario sin abandonar el encargo entero. Pedir aprobación para cada desplazamiento inofensivo enterraría las solicitudes importantes entre avisos. Autorizar todos los clics borraría por completo la diferencia.

La persistencia necesita límites
Pensemos en un documento desaparecido de una web pública. Buscar en el archivo del editor sigue cerca del encargo original. Contactar con desconocidos o comprar acceso introduciría nuevas decisiones para el usuario; explorar un sistema restringido plantea un problema más grave. Una búsqueda cuidadosa necesita llegar al punto de explicar qué no se ha podido obtener y por qué.
Antes de confiarle una tarea completa al agente, pruebe con una incompleta. Retire un archivo necesario o deje poco claro el destino. La respuesta debería indicar qué falta, qué alternativas siguen dentro del encargo y qué trabajo está hecho. Eso revela algo que una demostración perfecta no puede mostrar.
El registro importa tanto como el aviso. El usuario necesita distinguir información leída de mensajes enviados, cambios intentados de cambios realizados, pasos bloqueados de trabajo en curso. Una etiqueta de “éxito” dice demasiado poco.
Un botón es una interfaz pequeña para una decisión potencialmente grande.
En un flujo hipotético de atención al cliente, un ejemplo inventado enviado a una bandeja real podría convertirse en una incidencia para alguien. Una solicitud de práctica podría entrar en una cola de tramitación. Aunque el destinatario detecte el error, revisarlo y descartarlo consume un tiempo que la puntuación del agente quizá nunca contabilice.
Conviene investigar esos detalles antes de adoptar un agente. ¿Se pueden desactivar los envíos y mantener la navegación? ¿Puede alguien revisar el destinatario y el contenido exactos antes de una acción con consecuencias? ¿Qué ocurre con el resto del trabajo mientras espera esa decisión?
Un resultado incompleto todavía puede servir: investigación guardada, permiso pendiente identificado, siguiente decisión clara. Alguien puede retomarlo. Cuesta más confiar en un aviso de finalización cuando descubrir cómo ha llegado hasta él el software se convierte en otro encargo.
¿Tienes otro punto de vista? Quiero escucharlo. hello@maisfps.com
