Más allá de la identidad: hacia una autoridad limitada y verificable para las agentes digitales



En un mundo donde las decisiones y transacciones se realizan cada vez más a través de agentes, la confianza digital ya no puede limitarse a confirmar quién es quien solicita acceso. Las contraseñas y la autenticación de múltiples factores confirmaron la identidad, pero ahora surge una nueva pregunta: ¿quién autorizó la acción, qué puede hacer y durante cuánto tiempo? Este cambio coloca el énfasis en la autoridad, un tercer eje que debe ser verificado con el mismo rigor que la identidad y la autenticación.

Hoy, gran parte de la infraestructura tecnológica está preparada para verificar identidad y acceso, pero no para aplicar autoridad delegada de forma fiable cuando el actor ya no es una persona, sino un agente. Los sistemas existentes pueden distinguir entre usuario y máquina, pero no si esa máquina tiene la autorización adecuada para ejecutar una acción específica.

En el Reino Unido, se ha avanzado con el Data (Use and Access) Act para dar base legal y operativa a los Servicios de Verificación Digital (DVS), y se han considerado verificaciones de identidad obligatorias para directores y personas con control significativo. Sin embargo, a medida que los agentes participan más plenamente en flujos de trabajo empresariales, surge la necesidad de responder a la pregunta: ¿quién actúa y con qué autoridad?

Identidad no basta; la autoridad es la clave. Probar la identidad de un empleado que aprueba un pago es fundamental, pero también es crucial confirmar que está autorizado para realizar esa acción. En sectores como servicios financieros y salud, se superponen verificaciones de elegibilidad y rol para asegurar que la acción esté dentro de los límites permitidos. Esta distinción es aún más crítica cuando la acción la ejecuta un agente, ya que la identidad por sí sola no revela el alcance de la autorización.

El principio de autoridad mínima debe guiar el diseño de la experiencia digital. Así como se evita el acceso indefinido a documentos sensibles, también debe evitarse una autorización general para una tarea específica. Un agente con un mandato amplio y permanente puede causar daños mucho mayores que uno con un mandato limitado que cubra únicamente lo necesario para una transacción.

La pregunta entonces es: ¿cómo cerrar esta brecha en la práctica? No se trata de agregar una nueva verificación, sino de desplazar la verificación de autoridad hacia un punto anterior: confirmar la autoridad antes de que el agente actúe, y mantener un registro claro de quién otorgó esa autoridad, cuándo y bajo qué condiciones puede retirarse.

Para cualquier acción delegada por un agente, una organización debería poder responder a cinco preguntas: ¿Quién o qué está actuando? ¿Quién lo autorizó? ¿Qué puede hacer? ¿Con qué restricciones? ¿Sigue siendo válida esa autoridad? Este marco es compatible con modelos de delegación on-behalf-of (OBO) ya presentes en estándares de identidad, y ofrece una base sólida sobre la que avanzar.

La demora regulatoria solo amplía el riesgo de exposición. El marco existente, como el DVS Trust Framework, ya reconoce la autoridad delegada cuando una persona actúa en nombre de otra persona u organización. Aun así, hace falta extender ese razonamiento para cuando el delegado es un software. La respuesta a este problema podría residir en herramientas como billeteras digitales que contengan mandatos verificables, junto a credenciales verificables de personas y organizaciones, para ser revisados o revocados cuando corresponda.

Aunque no hay una única solución, este enfoque apunta hacia la infraestructura necesaria para una autoridad delegada segura y reutilizable. Con el Data (Use and Access) Act, el Reino Unido ya está sentando las bases para una identidad digital más fiable; ahora es el momento de anticipar la evolución hacia escenarios en los que los agentes operen con una autoridad clara y limitada.

En el futuro cercano, la confianza en línea dependerá menos de pasar un inicio de sesión y más de demostrar quién o qué está detrás de una acción, bajo qué autoridad y por cuánto tiempo. Esta transición exige un nuevo estándar de verificación de autoridad, compatible con prácticas existentes y capaz de adaptarse a la proliferación de agentes en los procesos empresariales.

Este texto forma parte de TechRadar Pro Perspectives, un espacio para explorar las ideas y experiencias de los líderes en tecnología. Las opiniones expresadas aquí pertenecen al autor y no necesariamente a TechRadar Pro ni a Future plc. Si estás interesado en contribuir, descubre más en la sección de perspectivas.

from Latest from TechRadar https://ift.tt/Z72vwVL
via IFTTT IA