Saltar al contenido principal

Un asistente público es una entrada no confiable que llega a tus sistemas

Una página pública tiene un asistente que acepta texto de cualquiera. Ese texto se pasa a un modelo junto con las herramientas adjuntas del asistente. El visitante no necesita autenticarse, no rinde cuentas y no necesita estar haciendo una pregunta.

El riesgo de instrucciones en el mensaje de un visitante es claro. Menos obvio es el riesgo de que el asistente se deje convencer de revelar lo que puede ver, su lógica de precios, el contexto de otro cliente y la estructura de tus sistemas internos.

No puedes defender esto solo con instrucciones. Un system prompt que dice "nunca reveles datos internos" expresa una intención. La inyección de prompt está hecha para explotar esa intención.

La protección es el alcance. Si un asistente no puede acceder a registros de clientes, no puede revelarlos. Por más que esté redactado el mensaje de un visitante, las herramientas adjuntas al asistente siguen siendo las mismas.

Cómo se construye el agent en Agent Studio

El modelo de seguridad se basa en límites, así que el diseño debería empezar por la lista de herramientas, no por el prompt. Incluye solo el acceso al que un visitante público puede llegar: documentación publicada, precios públicos y el procedimiento de contacto. Nunca incluyas nada que devolvería datos de otra persona en un asistente público.

Las MCP connections dan acceso externo. La documentación es clara sobre lo que eso significa: URLs protegidas contra SSRF y encabezados cifrados, y los tokens de sesión de la plataforma nunca se entregan a los clientes.

El system prompt hace lo que de verdad se le da bien: quedarse en el tema, rechazar con claridad los pedidos fuera de alcance y pasar a una persona en lugar de inventar respuestas cuando no sabe.

Los prompt skills fijan el tono consistente de tu voz pública y las respuestas que quieres dar siempre igual.

Un asistente público debería leer y explicar. No debería reservar, reembolsar, cambiar una cuenta ni modificar rutas. Esas acciones corren en un flujo con un nodo Human in the Loop, no como herramientas del asistente público.

Las sesiones son durables. La conversación de un visitante conserva su contexto aunque no estés corriendo un servidor de chat, y cada sesión queda específica de ese visitante.

Registra cada conversación en Google Sheets desde el inicio, porque los intentos de empujar los límites son lo más útil que produce el asistente en su primer mes.

De qué está hecho este agent

  • Tool scope: solo documentación pública, precios públicos y la vía de contacto. Nada que devuelva datos de otra persona.
  • Conexiones MCP: URLs protegidas contra SSRF con encabezados cifrados para cualquier acceso externo.
  • System prompt: quédate en el tema, rechaza con claridad y pasa el caso en lugar de improvisar.
  • Prompt skills: tu voz pública y las respuestas que quieres dar siempre igual.
  • Slack (Human in the Loop): cualquier pedido que cambie estado se vuelve un flujo con una persona adentro.
  • Google Sheets (Integration): registra cada conversación, incluidas las que empujan los límites.
  • Cuando un ActionFlow basta: Si un buscador de documentación sin modelo adjunto responde muchas de las mismas preguntas, usa eso. No tiene superficie de ataque.

Preguntas frecuentes

Empieza a crear flujos de IA

Crea una cuenta gratuita, abre una plantilla o un lienzo en blanco y ejecuta tu primer ActionFlow.

Boletín

Recibe actualizaciones del producto

Nodos nuevos, agents y notas de producto. Solo enviamos correo cuando merece la pena abrirlo.

Cancela la suscripción en cualquier momento.