Saltar al contenido
PhiloCyber logo
Índice de la guía

Skills agénticas empaquetadas

Parte
05
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
4 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Superficie: paquetes de instrucciones, scripts, recursos, instaladores y actualizaciones OWASP: ASI04 Agentic Supply Chain Vulnerabilities OWASP AST10: borrador v1 en revisión pública AISVS: v1.0-C9.3.3; v1.0-C9.3.4; v1.0-C9.3.7 Riesgo: Alto cuando la skill puede combinar datos privados, contenido no confiable y egress

La skill promete leer una ficha de PhiloCorp. Al abrir el paquete aparecen instrucciones, una referencia remota y permisos que el nombre no anticipaba. Conviene revisar lo que el host puede hacer con ese paquete, además de lo que la descripción dice que hace.

Una skill empaquetada es un directorio instalable con instrucciones y, según el formato, scripts, referencias o archivos auxiliares. En la especificación Agent Skills, el archivo mínimo es SKILL.md con frontmatter YAML. Tratala como una dependencia de código y contenido: su Markdown puede influir al modelo y sus archivos auxiliares pueden llegar a ejecutarse con los permisos del host.

Tres usos de la palabra skill

ConceptoQué esFrontera que se evalúa
Agent Skill empaquetadaDirectorio local o descargado con SKILL.md y recursos opcionalesInstalación, contenido, scripts, permisos, procedencia y actualización
A2A AgentSkillDescriptor de capacidad dentro de una Agent CardDescubrimiento y selección de un agente remoto; no es un paquete ejecutable
Skills over MCPExtensión opcional en desarrollo para descubrir y leer Agent Skills mediante recursos MCPConfianza del servidor, contenido remoto, versión y cambio en runtime

No uses los términos como sinónimos. MCP 2026-07-28 enumera Skills over MCP como una familia de extensión opcional, mientras SEP-2640 sigue en revisión. Por eso el detalle del borrador no es todavía un requisito normativo estable. La propuesta delega el formato a Agent Skills y exige tratar el contenido servido como input no confiable, sin ejecución local implícita.

La especificación Agent Skills describe el formato. El repositorio OWASP AST10 aporta la taxonomía en revisión pública; su propuesta de formato universal no reemplaza el formato real del host. Especificación y estado verificados el 10 de septiembre de 2026.

Checklist AST10 para el borrador v1

IDRiesgo bajo revisiónEvidencia mínima
AST01Malicious Skillseditor, firma, contenido y comportamiento observado
AST02Supply Chain Compromiseorigen, dependencias, attestation y canal de distribución
AST03Over-Privileged Skillsmanifest efectivo y permisos usados
AST04Insecure Metadataparser seguro, schema y campos normalizados
AST05Untrusted External Instructionsinventario, pin y hash de toda instrucción remota
AST06Weak Isolationfilesystem, proceso, credenciales y egress del sandbox
AST07Update Driftversión inmutable, diff y rollback
AST08Poor Scanningcobertura estática y prueba de comportamiento aislada
AST09No Governanceinventario, responsable, aprobación, logs y revocación
AST10Cross-Platform Reuserevalidación de permisos y semántica en el runtime destino

Procedimiento seguro

Usá un directorio local llamado philocorp-demo-reader, sin scripts ni red. Este bloque es el frontmatter que iría entre delimitadores YAML en su SKILL.md; no es un manifiesto de permisos universal ni instala la skill por sí solo:

name: philocorp-demo-reader
description: Lee una ficha sintética sin usar red ni shell.
allowed-tools: read_demo_fixture
metadata:
  marker: PHILO_TEST_05_SKILL_REVIEW

allowed-tools es experimental en la especificación y puede no ser aplicado por todos los hosts. Verificá el permiso efectivo en runtime; no lo trates como enforcement por sí solo.

  1. Calculá el hash del paquete y registrá editor, origen, versión y dependencias transitivas.
  2. Revisá frontmatter, Markdown, referencias, binarios, archivos comprimidos, enlaces simbólicos y contenido remoto. Si existe una referencia remota, inventariá su origen sin descargarla fuera del alcance del laboratorio.
  3. Compará permisos declarados con los efectivos. Denegá por defecto shell, escritura, secretos y salida de red; no dependas de que el modelo respete allowed-tools.
  4. Si el RoE permite ejecución, hacela solo en un sandbox descartable, sin credenciales y con red bloqueada. El paquete de prueba debe limitarse a lectura sintética.
  5. Modificá una instrucción inofensiva en una copia local y calculá ambos hashes sobre contenido real. Comprobá revisión, diff y vuelta a la versión aprobada. Cambiar solo una etiqueta de versión no prueba detección de cambios de contenido.
  6. Verificá que la revocación impide nuevas activaciones y que las sesiones existentes no conservan una copia activa sin inventario.

Acción permitida: revisión local del paquete, lectura sintética y cambios reversibles en su copia de laboratorio. Acción prohibida: instalación en hosts productivos, scripts con efectos, credenciales, red o referencias remotas fuera del alcance. Detené ante permisos o efectos no previstos. Para el reset, revocá la copia de prueba y verificá que no quedó activa ni cargada en otra sesión.

Cómo mapear el hallazgo

Usá ASI04 si el finding está en procedencia, distribución, dependencia, instalación o cambio de la skill dentro de una aplicación agéntica. Usá ASTxx como mapeo secundario y marcá draft/public review. No agregues un ID ATLAS solo porque el artefacto se llame skill: elegí la técnica ATLAS según la conducta efectivamente observada.

El Brief debe registrar paquete revisado, permisos efectivos y comportamiento observado. Una firma válida acredita origen e integridad bajo esa clave, no que el contenido sea seguro.

Skills agénticas empaquetadas | PhiloCyber