−25%

en Windows con pago anual, hasta el 31/10. Ver planes

EQVPS

Cómo proteger un agente de IA autoalojado en un VPS

26 sept 2026 · 4 min de lectura · EQVPS Team

Una aplicación web clásica hace lo que dice su código. Un agente de IA hace lo que dice su código más todo aquello de lo que le convenza el texto que lee. Dale una shell, una clave de API y un presupuesto, suéltalo en internet y habrás construido algo nuevo: un proceso al que se puede engañar con ingeniería social. La solución no es la paranoia, sino el viejo hábito de administrador del mínimo privilegio, aplicado a un programa muy hablador.

Las amenazas reales

Todo lo que sigue hace esto menos probable o lo abarata cuando ocurre.

1. Su propia máquina y su propio usuario

Ejecuta los agentes que corren código o navegan por la web en un VPS aparte, no junto a tu base de datos de producción. Y en esa máquina, nunca como root:

adduser --disabled-password --gecos "" agent
mkdir -p /home/agent/work && chown agent:agent /home/agent/work

Nada de sudo, nada de claves SSH hacia otros servidores, ningún acceso a lo que no necesite.

2. Sandbox con systemd

systemd puede encerrar un proceso sin contenedores. El agente puede leer el sistema, pero solo escribir en su directorio de trabajo:

# /etc/systemd/system/agent.service
[Unit]
Description=AI agent
After=network-online.target

[Service]
User=agent
WorkingDirectory=/home/agent/work
EnvironmentFile=/home/agent/.agent.env
ExecStart=/home/agent/venv/bin/python run_agent.py
Restart=on-failure
NoNewPrivileges=yes
ProtectSystem=strict
ProtectHome=read-only
ReadWritePaths=/home/agent/work
PrivateTmp=yes
PrivateDevices=yes
MemoryMax=2G

[Install]
WantedBy=multi-user.target

ProtectSystem=strict deja todo el sistema de archivos en solo lectura, salvo ReadWritePaths. MemoryMax impide que una tarea desbocada tumbe el servidor. Comprueba el resultado con systemd-analyze security agent: puntúa la unidad y enumera lo que sigue abierto.

3. Da por hecho que las claves se filtrarán

4. Limita lo que puede comprar

Si el agente puede gastar dinero, el límite debe vivir fuera del agente. En EQVPS, un agente contrata y renueva servidores con el saldo prepagado de la cuenta a través del servidor MCP o la API REST, así que el saldo es un techo estricto. Recarga la cantidad que estés dispuesto a perder, no todo tu presupuesto. Dale al agente su propia cuenta si no necesita ver tus otros servidores.

5. Una persona antes de las acciones irreversibles

Borrar datos, enviar dinero, hacer push a main, escribir a clientes: pasa estas acciones por un paso de confirmación; basta un mensaje de Telegram con un botón de «aprobar». Las herramientas de solo lectura pueden funcionar libremente; las de escritura se ganan la confianza poco a poco.

6. Estrecha las salidas (si puedes convivir con ello)

Una lista de permitidos para las conexiones salientes complica mucho la exfiltración de secretos:

ufw default deny outgoing
ufw allow out 53          # DNS
ufw allow out 443/tcp     # HTTPS APIs
ufw allow out 80/tcp      # package mirrors
ufw default deny incoming && ufw allow 22/tcp && ufw enable

Con sinceridad, es el paso que más gente abandona: los agentes que navegan necesitan HTTPS arbitrario y entonces una lista por puertos aporta poco. Compensa en agentes que solo llaman a un conjunto fijo de APIs.

7. Registros y un camino de vuelta

Registra cada llamada de herramienta con sus argumentos. Haz una instantánea antes de soltar a un agente en algo nuevo (Managed Backups te dan puntos de restauración diarios más instantáneas bajo demanda), para que una mala tarde cueste una restauración y no una reconstrucción.

El balance honesto

Nada de esto hace que un agente merezca una confianza ciega. Lo que hace es que equivocarse salga barato: un agente comprometido en su propia máquina, con su propio usuario, un saldo limitado y claves acotadas solo puede causar daños pequeños y reparables. Ese es el objetivo realista. Empieza por lo básico de asegurar un VPS nuevo y añade después las capas específicas para agentes descritas arriba.

Preguntas frecuentes

¿Cuál es el mayor riesgo de un agente de IA en un servidor?

La inyección de prompts: el agente lee un texto que no ha escrito él (una página web, un correo, un comentario en una issue) y ese texto le ordena hacer algo que nunca le pediste, como mostrar sus variables de entorno o ejecutar un comando. Todo lo demás de esta guía va de limitar el daño cuando eso ocurra.

¿Debe ejecutarse el agente como root?

Nunca. Dale su propio usuario sin privilegios ni sudo y limita dónde puede escribir con el sandbox de systemd. Si lo engañan para ejecutar un comando destructivo, solo podrá dañar su propio directorio de trabajo.

¿Cómo evito que un agente gaste de más?

Con límites estrictos que vivan fuera del agente: topes de gasto en las claves de tu proveedor de modelos y un saldo prepagado para todo lo que pueda comprar. En EQVPS, un agente gasta del saldo de la cuenta, así que el propio saldo es el techo: recárgalo solo con lo que estés dispuesto a perder.

¿Se puede bloquear por completo la inyección de prompts?

No: hoy no existe un filtro fiable. Lo que funciona es reducir el radio de impacto: herramientas con permisos mínimos, confirmación humana para acciones destructivas o de pago, ningún secreto en el contexto del agente y registros que puedas revisar.

¿Merece la pena un VPS aparte para un agente?

Sí, si el agente ejecuta código o navega por la web. Una máquina pequeña y separada lo mantiene lejos de tus bases de datos, otros proyectos y credenciales. Si lo comprometen, reconstruyes un servidor, no toda tu infraestructura.

← Volver al blogVer planes y precios →

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.