Skills agénticas empaquetadas
- Parte
- 05
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 4 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Superficie: paquetes de instrucciones, scripts, recursos, instaladores y actualizaciones OWASP: ASI04 Agentic Supply Chain Vulnerabilities OWASP AST10: borrador v1 en revisión pública AISVS: v1.0-C9.3.3; v1.0-C9.3.4; v1.0-C9.3.7 Riesgo: Alto cuando la skill puede combinar datos privados, contenido no confiable y egress
La skill promete leer una ficha de PhiloCorp. Al abrir el paquete aparecen instrucciones, una referencia remota y permisos que el nombre no anticipaba. Conviene revisar lo que el host puede hacer con ese paquete, además de lo que la descripción dice que hace.
Una skill empaquetada es un directorio instalable con instrucciones y, según el formato, scripts,
referencias o archivos auxiliares. En la especificación Agent Skills, el archivo mínimo es SKILL.md con
frontmatter YAML. Tratala como una dependencia de código y contenido: su Markdown puede influir al
modelo y sus archivos auxiliares pueden llegar a ejecutarse con los permisos del host.
Tres usos de la palabra skill
| Concepto | Qué es | Frontera que se evalúa |
|---|---|---|
| Agent Skill empaquetada | Directorio local o descargado con SKILL.md y recursos opcionales | Instalación, contenido, scripts, permisos, procedencia y actualización |
A2A AgentSkill | Descriptor de capacidad dentro de una Agent Card | Descubrimiento y selección de un agente remoto; no es un paquete ejecutable |
| Skills over MCP | Extensión opcional en desarrollo para descubrir y leer Agent Skills mediante recursos MCP | Confianza del servidor, contenido remoto, versión y cambio en runtime |
No uses los términos como sinónimos. MCP 2026-07-28 enumera Skills over MCP como una familia de extensión opcional, mientras SEP-2640 sigue en revisión. Por eso el detalle del borrador no es todavía un requisito normativo estable. La propuesta delega el formato a Agent Skills y exige tratar el contenido servido como input no confiable, sin ejecución local implícita.
La especificación Agent Skills describe el formato. El repositorio OWASP AST10 aporta la taxonomía en revisión pública; su propuesta de formato universal no reemplaza el formato real del host. Especificación y estado verificados el 10 de septiembre de 2026.
Checklist AST10 para el borrador v1
| ID | Riesgo bajo revisión | Evidencia mínima |
|---|---|---|
| AST01 | Malicious Skills | editor, firma, contenido y comportamiento observado |
| AST02 | Supply Chain Compromise | origen, dependencias, attestation y canal de distribución |
| AST03 | Over-Privileged Skills | manifest efectivo y permisos usados |
| AST04 | Insecure Metadata | parser seguro, schema y campos normalizados |
| AST05 | Untrusted External Instructions | inventario, pin y hash de toda instrucción remota |
| AST06 | Weak Isolation | filesystem, proceso, credenciales y egress del sandbox |
| AST07 | Update Drift | versión inmutable, diff y rollback |
| AST08 | Poor Scanning | cobertura estática y prueba de comportamiento aislada |
| AST09 | No Governance | inventario, responsable, aprobación, logs y revocación |
| AST10 | Cross-Platform Reuse | revalidación de permisos y semántica en el runtime destino |
Procedimiento seguro
Usá un directorio local llamado philocorp-demo-reader, sin scripts ni red. Este bloque es el
frontmatter que iría entre delimitadores YAML en su SKILL.md; no es un manifiesto de permisos
universal ni instala la skill por sí solo:
name: philocorp-demo-reader
description: Lee una ficha sintética sin usar red ni shell.
allowed-tools: read_demo_fixture
metadata:
marker: PHILO_TEST_05_SKILL_REVIEWallowed-tools es experimental en la especificación y puede no ser aplicado por todos los hosts.
Verificá el permiso efectivo en runtime; no lo trates como enforcement por sí solo.
- Calculá el hash del paquete y registrá editor, origen, versión y dependencias transitivas.
- Revisá frontmatter, Markdown, referencias, binarios, archivos comprimidos, enlaces simbólicos y contenido remoto. Si existe una referencia remota, inventariá su origen sin descargarla fuera del alcance del laboratorio.
- Compará permisos declarados con los efectivos. Denegá por defecto shell, escritura, secretos
y salida de red; no dependas de que el modelo respete
allowed-tools. - Si el RoE permite ejecución, hacela solo en un sandbox descartable, sin credenciales y con red bloqueada. El paquete de prueba debe limitarse a lectura sintética.
- Modificá una instrucción inofensiva en una copia local y calculá ambos hashes sobre contenido real. Comprobá revisión, diff y vuelta a la versión aprobada. Cambiar solo una etiqueta de versión no prueba detección de cambios de contenido.
- Verificá que la revocación impide nuevas activaciones y que las sesiones existentes no conservan una copia activa sin inventario.
Acción permitida: revisión local del paquete, lectura sintética y cambios reversibles en su copia de laboratorio. Acción prohibida: instalación en hosts productivos, scripts con efectos, credenciales, red o referencias remotas fuera del alcance. Detené ante permisos o efectos no previstos. Para el reset, revocá la copia de prueba y verificá que no quedó activa ni cargada en otra sesión.
Cómo mapear el hallazgo
Usá ASI04 si el finding está en procedencia, distribución, dependencia, instalación o cambio de la
skill dentro de una aplicación agéntica. Usá ASTxx como mapeo secundario y marcá draft/public review. No agregues un ID ATLAS solo porque el artefacto se llame skill: elegí la técnica ATLAS
según la conducta efectivamente observada.
El Brief debe registrar paquete revisado, permisos efectivos y comportamiento observado. Una firma válida acredita origen e integridad bajo esa clave, no que el contenido sea seguro.

