Construye un agente encubierto de IA que genere pruebas admisibles
Un agente encubierto es tan sólido como su registro: el control de identidad, custodia, autenticación y alcance determinan si la evidencia sobrevive en el tribunal.

Un agente encubierto de IA es operativamente útil solo cuando su salida puede ser admitida como prueba. Establece controles de identidad, custodia, autenticación y alcance legal antes del despliegue.
Aslan, una startup de operaciones con IA, recaudó $20,8 millones antes de su lanzamiento público. La empresa proporciona al FBI y a otros usuarios de la comunidad de inteligencia agentes de IA que se hacen pasar por analistas en foros criminales subterráneos. Los clientes de Aslan han aplicado estas herramientas para rastrear una ruta activa de contrabando a lo largo de la frontera entre EE. UU. y México, identificar un mercado de fraude cibernético que evade sanciones y revelar canales de transferencia tecnológica vinculados al acceso del gobierno chino a sistemas de IA de EE. UU. Aslan se ha negado a aplicar sus herramientas a operaciones domésticas dirigidas a ciudadanos estadounidenses y se está concentrando en el mercado de EE. UU.
Un chatbot puede reconstruirse. Un registro no puede reconstruirse a posteriori. Crea un paquete que un revisor pueda abrir sin pedirle al agente que se explique a sí mismo. El cliente revisa el paquete, no al agente.
Las fugas de identidad son la primera falla
La Ley de Protección de Identidades de Inteligencia de EE. UU. de 1982 tipifica como delito la revelación intencional y deliberada de la identidad de un agente clandestino sin el consentimiento de esa persona. Cuando la identidad de la operadora de la CIA Valerie Plame se hizo pública en 2003, la divulgación puso fin a su carrera y puso en riesgo a su familia. Un personaje de IA no es una persona, pero el registro que lo rodea aún puede exponer una fuente humana, un método o un cliente. El operador debe tratar al personaje como un activo protegido.
La protección de identidad comienza antes de que el agente hable. El personaje necesita un nombre, un rol, un historial y un supervisor, pero esos detalles no deben existir solo en el prompt. El prompt se puede editar. El registro no. Si el personaje es cuestionado más adelante, muestra quién lo aprobó, cuándo se creó y quién estaba autorizado a verlo.
El checklist es el producto
Un checklist operativo para agentes encubiertos debe ser lo suficientemente corto para ejecutarse antes del despliegue y después de cada incidente. Cada elemento debe ser verificable en un minuto. La siguiente lista es el conjunto mínimo.
- Identidad: el personaje, las credenciales y el supervisor se registran antes del primer contacto, y el registro queda sellado.
- Custodia: cada captura, exportación y transferencia lleva marca de tiempo y hash, con el hash almacenado fuera del entorno de ejecución del agente.
- Autenticación: la versión del modelo, el prompt, las llamadas a herramientas y la salida se conservan como un paquete reproducible.
- Defensa contra deepfakes: el paquete incluye metadatos de procedencia y una nota de revisión humana que explica por qué el artefacto no es una fabricación sintética.
- Alcance: la misión establece el objetivo, la jurisdicción, la autoridad y las acciones prohibidas, y el agente se detiene cuando se cruza cualquier límite.
- Divulgación: el registro identifica quién puede ver al personaje, quién puede divulgarlo y qué ocurre si se produce una divulgación.
Los tres primeros elementos protegen el artefacto. Los tres últimos protegen la misión. Un revisor debe poder abrir el paquete, verificar el hash, reproducir la ejecución y ver el límite que detuvo al agente. Si el revisor no puede hacer eso en una sesión breve, el paquete es demasiado complicado para defenderlo.
La admisibilidad se construye antes del primer mensaje
La sentencia de 2026 del Octavo Circuito, U.S. v. Belt, 181 F.4th 931, ilustra los problemas de autenticación que surgen cuando la evidencia se impugna como deepfake. Asume que la defensa calificará la salida como sintética. El paquete debe responder a ese desafío sin un testigo que pueda ser desacreditado por el propio personaje. Mantén al revisor humano separado de la identidad del agente. Almacena la cadena de hashes fuera del modelo. Mantén el alcance legal separado del registro técnico.
Los desafíos por deepfakes no se limitan al video. Una transcripción, una captura de pantalla, una publicación en un foro o una salida de un modelo pueden ser impugnados como sintéticos. Haz que la procedencia sea evidente. Muestra la fuente de cada artefacto, el momento en que se capturó y la ruta que siguió hasta el expediente del caso.
Los controles de alcance legal son la diferencia entre una misión y una responsabilidad legal. Define qué puede preguntar el agente, qué puede almacenar y qué no puede hacer. El archivo de misión especifica la autoridad, el objetivo, las acciones prohibidas y la condición de detención. Cuando el agente se desvía, el registro muestra la desviación y la parada.
Si el paquete no puede sobrevivir a un desafío, la conversación genera exposición. Antes del lanzamiento, ejecuta el checklist, exporta el paquete y pide a un revisor que no construyó el agente que intente romperlo. Si algún elemento falla, detén la misión y corrige el registro primero.