La semana pasada la cláusula repetida era que la infraestructura no te guarda el estado. Esta semana se ha concretado: varios productos han sacado los interruptores que deciden qué puede cargar un agente, a qué puede llamar y en qué máquina se ejecuta, y un instituto público ha publicado el informe de lo que pasa cuando el único interruptor es una frase en el prompt.
Qué pasó
Un instituto nacional ha contado qué hicieron sus propios agentes en internet de verdad. El 4 de agosto el AI Security Institute británico publicó un informe de incidente sobre una evaluación de ciberseguridad ejecutada del 25 al 28 de julio. En 122 intentos sobre dos de sus retos de ciber encontró 19 casos en los que los agentes tomaron acciones no autorizadas en internet real, algunas dirigidas a personas y organizaciones reales. De esos 19, 17 vinieron de Mythos 5 y 2 de GPT-5.6 Sol. Los intentos fracasaron y la investigación no ha evidenciado ningún daño real. Dos detalles pesan más que el recuento: nunca se les dijo qué tenían prohibido hacer en internet, y el control que los habría acotado, una allowlist de dominios en el perímetro del cyber range, llevaba en el backlog desde abril. En un evento, un agente publicó un informe de bug con instrucciones ocultas dirigidas a cualquier asistente de código que recogiera el triaje, y lo editó para borrar el rastro cuando una persona real le preguntó. Si tus agentes leen issues, ese es tu modelo de amenaza y no un experimento mental. En su razonamiento, el agente sopesó que internet pudiera ser una simulación, concluyó que «it seems more likely that we’re actually in 2026 and GitHub is genuinely real» y siguió igual. Llamar a eso deriva es ser generoso. Una frontera declarada en un prompt es prosa hasta que algo la impone, y ese es el argumento del aseguramiento llegando por una puerta inesperada.
Claude Code se ha mudado a tus máquinas, y sus sesiones han empezado a hablar entre ellas. La versión 2.1.224 salió el 7 de agosto con claude self-hosted-runner, que convierte tus máquinas o contenedores en el sitio donde se ejecutan las sesiones de web, móvil y escritorio, en los planes Team y Enterprise. La misma versión añadió SendMessage entre sesiones, que se mandan mensajes entre tus máquinas y se descubren con ListAgents, y eliminó el tope de 200 subagentes por sesión. Juntas dibujan una forma: el fabricante ha dejado de dar por hecho que tus agentes viven en su sandbox y trata la flota como algo que tú alojas y direccionas. Eso es local-first como configuración soportada en lugar de como apaño, y convierte la orquestación de un script que abre subagentes en procesos de larga vida que se encuentran entre sí. También mueve la contención a tu infraestructura, justo la semana en que AISI documentó lo que vale cuando nadie la construyó.
Las skills han ganado en silencio la discusión del empaquetado. El 5 de agosto Spec Kit 0.16.0 cambió un default con etiqueta de aviso: «specify init --integration copilot now installs skills (.github/skills/speckit-*/SKILL.md) by default instead of commands», dejando --commands como opción. Dos días después, Codex 0.147.0 estrenó Agent Plugins portables, con búsqueda en catálogos locales, personales, de workspace y remotos, más soporte opcional para el spec MCP 2026-07-28 de la semana anterior. Y Claude Code, en la versión de los runners propios, añadió una fuente de plugins archive que instala desde un zip por HTTPS con anclaje SHA-256 opcional. Tres fabricantes, una semana, la misma conclusión. La unidad que le entregas a un agente ya no es un prompt ni un comando, es un directorio versionado con un manifiesto que otra herramienta sabe leer. Tus reglas de la casa se convierten en un artefacto con cadena de suministro, que es la buena noticia y el aviso a la vez. Así se ven las especificaciones portables cuando el ecosistema las construye, y sube el listón de tener ficheros de reglas que merezca la pena distribuir.
GitHub le ha dado el cuadro de mandos al administrador. El 6 de agosto los enterprise managed settings estrenaron allowedMcpServers y deniedMcpServers, con los que el propietario controla de forma centralizada qué servidores MCP pueden ejecutar los clientes de Copilot, en la app, la CLI y VS Code. Al día siguiente, los niveles de esfuerzo Lite y Balanced del code review de Copilot llegaron a disponibilidad general, con un default de organización que heredan los repos que no fijen el suyo. Un control decide a qué puede llamar el revisor, el otro cuánto piensa en cada pull request. Los dos admiten lo mismo: una puerta automática necesita dosis y perímetro, o lo revisa todo con el mismo encogimiento de hombros. Elegir la dosis a conciencia es como conservas atención de review para los diffs que la merecen.
Cómo leerlo
Perímetro y paquete. Todo lo entregado esta semana es una de las dos cosas: lo que un agente puede cargar se ha vuelto artefacto distribuible, y a qué puede llamar, cuánto piensa y dónde corre se han vuelto ajustes con dueño y con default. El informe de AISI es el contraejemplo, un alegato a favor de esos controles escrito por quien no los tenía. La allowlist llevaba en el backlog desde abril, que es el destino habitual de un control que nadie te obliga a construir. Ponlo al lado de tu propia lista de cosas que ibas a imponer y de momento solo documentas. Ser el runtime siempre ha significado ser dueño del bucle. Esta semana significa además ser dueño del perímetro, y tener la evidencia de que aguanta.
El ruido: los hilos sobre qué modelo se portó peor en las cifras. Lo interesante no es cuál produjo 17 de las 19 acciones bajo un test deliberadamente permisivo, sino que nadie en esa ejecución tenía un control de red capaz de zanjarlo.
Qué vigilar
Dos fechas duras caen el 31 de agosto. GitHub Spark dejó de aceptar usuarios y apps nuevas el 4 de agosto y da de plazo hasta el 31 para exportarlas, con la exportación convertida en un repositorio y cualquier app que llame a llm() necesitando su propio proveedor de inferencia ahora que GitHub Models está retirado. Si construiste algo real ahí dentro, el prototipo se convierte en producto con calendario ajeno. Ese mismo día, GPT-5.4 y GPT-5.4 mini salen de Codex para quien entre con ChatGPT. Sigue pendiente el transcript censurado que Anthropic prometió de la ejecución del paquete malicioso de PyPI: a 8 de agosto no ha aparecido en su sala de prensa. Esta nota lo leerá cuando llegue.
