KYA: Por qué los agentes de IA necesitarán sus propias credenciales verificadas para realizar transacciones

KYA (Know Your Agent) es el nivel de identidad que le falta al comercio agentico: una credencial verificada que indica a un comerciante, a una red de pago o a una API a quién representa un agente de IA, qué está autorizado a hacer y quién asume la responsabilidad en caso de que actúe de forma indebida. A medida que los agentes de IA empiezan a comprar, reservar y pagar, el KYC por sí solo ya no es suficiente. Puede que se conozca al comprador, pero al agente aún no.

¿Qué es «KYA» (Conoce a tu agente)?

«KYA» (Know Your Agent) significa verificar a un agente de IA antes de que actúe en nombre de una persona o empresa. En la práctica, esto podría consistir en una credencial criptográfica que vincule al agente con su operador, el usuario que le ha delegado la autoridad, la tarea autorizada, los límites de las transacciones, el plazo de validez y el registro de auditoría.

Piensa en ello como el «primo» del KYC en el ámbito del comercio automatizado, pero no lleves la analogía demasiado lejos. El KYC comprueba si el cliente es real y está legalmente autorizado para realizar transacciones. El KYA comprueba si el software que realiza la solicitud es auténtico, está autorizado y sujeto a restricciones. Es un problema diferente. Se necesitan pruebas diferentes.

La idea pasó de ser una mera teoría a convertirse en una presión del mercado en 2025 y 2026. Google Anunció el Protocolo de Pagos a Agentes (AP2) el 16 de septiembre de 2025, utilizando «mandatos» firmados criptográficamente para registrar la intención del usuario y las restricciones de las transacciones. IA abierta Además, Stripe lanzó «Instant Checkout» en ChatGPT en septiembre de 2025 utilizando el Protocolo de Comercio Agentic, y describió los «tokens de pago compartidos», que permiten a las aplicaciones de IA iniciar pagos sin revelar los datos de la tarjeta del comprador.

El 28 de abril de 2026, Google había donado AP2 a la Alianza FIDO para una estandarización más amplia. Esto es importante porque los pagos no se generalizan basándose en demostraciones del tipo «confía en mí». Se generalizan cuando los comerciantes, los proveedores de credenciales, los procesadores y los monederos electrónicos pueden verificar la misma evidencia sin necesidad de integraciones a medida.

Por qué el KYC no resuelve el problema del agente

El proceso de pago en el mundo real sigue una cadena de confianza que nos resulta familiar: inicias sesión, te autentificas, introduces o seleccionas un método de pago, aceptas la compra y recibes un recibo. Los sistemas antifraude siguen trabajando a pleno rendimiento, pero la señal de intención es relativamente directa.

Un agente de IA rompe ese patrón. Puede comparar productos, negociar plazos, elegir un comerciante, llenar un carrito y activar el pago mientras tú no estás. Si algo sale mal, el comerciante necesita saber si la solicitud procedía de tu agente autorizado, de un bot suplantado, de una extensión comprometida o de un script malicioso que reproduce instrucciones obsoletas.

Este es el cálculo que muchos tutoriales genéricos pasan por alto. Supongamos que un agente tiene permiso para comprar material de oficina hasta un máximo de $500 a la semana para 40 empleados. Si su credencial solo indica «comprador autorizado», un ataque de inyección de comandos podría convertir un pedido rutinario en una exposición de $20 000 antes de que la conciliación mensual lo detecte. Si la credencial incluye un límite semanal de $500, límites por categoría de comerciante y una caducidad obligatoria de 24 horas, el alcance del daño se reduce drásticamente.

Sinceramente, cualquier sistema KYA («Know Your Agent») que no codifique los límites no es más que una insignia. Una bonita, quizá, pero al fin y al cabo una insignia. Lo difícil no es identificar al agente, sino demostrar el alcance de la autoridad delegada en el momento de su uso.

La presión en materia de seguridad ya se nota más allá del ámbito de los pagos. Nube de llamas En 2025, promovió Web Bot Auth como una forma de verificar criptográficamente el tráfico de bots y agentes, sustituyendo la dependencia de listas de direcciones IP permitidas o de cadenas de agente de usuario que pueden falsificarse. En 2026, la documentación de Cloudflare describía los encabezados de solicitud HTTP firmados mediante HTTP Message Signatures y firmas de tipo Ed25519, al tiempo que señalaba que su implementación no era compatible con todos los componentes del RFC 9421. Los estándares prácticos son complicados.

LEER  Crisis de creatividad: cómo la IA podría abrir la próxima ola de innovación

Si estás al tanto de la brecha de seguridad más amplia que rodea a los sistemas de IA en rápida evolución, se observa el mismo patrón en el desarrollo empresarial: los equipos lanzan nuevas soluciones de automatización más rápido de lo que la gobernanza puede adaptarse, un problema que se aborda en nuestro análisis sobre por qué El desarrollo de software va por delante de la seguridad.

Cómo pueden funcionar las credenciales de los agentes verificados

La solución más fiable no es una tarjeta de identificación única y universal, sino una cadena de afirmaciones firmadas que las partes de una transacción puedan verificar rápidamente. Un agente de compras acredita quién lo gestiona. Un mandato de usuario acredita lo que la persona ha solicitado. Una credencial de pago acredita que los fondos pueden cargarse bajo controles definidos.

La documentación de AP2 de 2026 define funciones como la de agente de compras, procesador de pagos de comerciantes y proveedor de credenciales. También establece que los recibos de pago firmados deben devolverse tras la aceptación o el rechazo del mandato. Ese requisito relativo a los recibos puede parecer aburrido, pero es precisamente el tipo de prueba contable aburrida en la que se basan las disputas.

Un proceso de «KYA» (conoce a tu agente) podría ser algo así:

  1. El usuario autoriza a un agente a realizar una tarea, como «comprar el vuelo reembolsable más barato con código $600 antes del viernes».
  2. El agente recibe o hace referencia a un mandato firmado en el que se indican el precio, la hora, la categoría comercial y otros límites.
  3. Al finalizar la compra, el comerciante o la entidad procesadora verifica la identidad del agente, la firma del mandato y las credenciales de pago.
  4. La red de pagos aplica controles como límites de gasto, normas de autenticación y medidas de protección contra el fraude.
  5. El comerciante devuelve un recibo firmado en el que se indica si la orden ha sido aceptada o rechazada.

Visa Intelligent Commerce describe esta línea de actuación para 2026 como la integración de credenciales de pago, controles, autenticación y medidas de protección en las transacciones iniciadas por IA. Mastercard anunció en abril de 2025 «Agent Pay» para el comercio asistido por IA, nombrando a Microsoft como colaborador, y un documento de Mastercard de 2026 definió la identidad del agente como la cuestión de quién realiza la transacción, mientras que la verificación de la intención comprueba lo que el agente está autorizado a hacer.

Las credenciales de pago son solo una parte. La identidad del agente también es importante en el perímetro de la red, ya que los comerciantes ya utilizan controles de bots para decidir qué visitantes automatizados pueden acceder. La documentación de Cloudflare de julio de 2026 indicaba que los nuevos dominios tendrían configuraciones predeterminadas actualizadas para los bots de IA a partir del 15 de septiembre de 2026, de modo que los bots clasificados como «Training» o «Agent» quedarían bloqueados en las páginas con anuncios, mientras que los de «Search» tendrían acceso permitido. Se trata de una medida poco precisa, pero se entiende por qué los editores y los comerciantes la desean.

KYA (Conoce a tu agente) frente a AP2, ACP y los controles de las redes de tarjetas

La terminología se está volviendo cada vez más compleja. «KYA» (Know Your Agent) es el concepto más amplio de verificación; AP2 y ACP son protocolos de pago o comerciales; las iniciativas de Visa y Mastercard son métodos a nivel de red para gestionar credenciales, controles y protecciones. Aunque se solapan, no son intercambiables.

Iniciativa Hito público conocido Tema principal Qué verifica o restringe
Protocolo de pagos de Google Agent (AP2) Anunciado en septiembre de 2025; cedido a la Alianza FIDO en abril de 2026 Pagos gestionados por agentes Mandatos firmados relativos a la intención del usuario, las restricciones de las transacciones y los recibos
OpenAI y Stripe: Protocolo de comercio agentivo / Pago instantáneo Lanzamiento en septiembre de 2025 Comprar desde ChatGPT Tokens de pago compartidos que permiten a las aplicaciones de IA iniciar el pago sin revelar las credenciales del comprador
Visa Intelligent Commerce Se dio a conocer públicamente en 2026 Controles de red para el comercio agencial Datos de pago, autenticación, controles y medidas de protección para las transacciones iniciadas por la IA
Mastercard Agent Pay Anunciado en abril de 2025 Pagos en el comercio asistidos por IA Verificación de la identidad y la intención del agente, según los materiales de Mastercard para 2026
Autenticación de Cloudflare Web Bot Ascendido en 2025; documentado en 2026 Tráfico verificado de bots y agentes Solicitudes HTTP firmadas, en lugar de listas de direcciones IP autorizadas o cadenas de agente de usuario
LEER  Dentro del gigante de la inteligencia artificial de Silicon Valley que impulsa el futuro de la innovación tecnológica

Este modelo mental útil se estructura en capas. KYA te indica que el agente es el actor adecuado. Un mandato te indica la acción permitida. Un token de pago o una credencial permite que la transacción se lleve a cabo sin revelar los datos de la tarjeta del usuario. Las normas de la red y del comerciante determinan si se aprueba, se cuestiona o se rechaza la transacción.

Para los desarrolladores, esto se asemeja a las cuestiones relacionadas con la identidad y los permisos que plantean los agentes que utilizan herramientas y protocolos como MCP. Si necesitas información de fondo sobre esa parte de la pila, lee nuestra guía sobre minimización de tokens y costes de infraestructura de IA, ya que las llamadas al agente pueden resultar costosas y arriesgadas cuando cada solicitud de herramienta conlleva demasiado contexto.

El problema: las credenciales no impiden la inyección de comandos

Un agente verificado también puede equivocarse. Esa frase debería aparecer en todas las presentaciones sobre comercio agencial.

Dos estudios de 2026 ponen de relieve este riesgo. Un artículo publicado en arXiv sostenía que los protocolos de comercio basados en agentes crean superficies de ataque que no quedan cubiertas por los marcos de seguridad existentes. Otro artículo de 2026 publicado en arXiv por un equipo de simulación de ataques (red team) señalaba que la inyección de comandos podría alterar el comportamiento de un agente de compras basado en AP2, a pesar de contar con instrucciones verificables criptográficamente.

¿Por qué? Porque una firma puede demostrar que una instrucción existía y que no fue manipulada. No puede demostrar que el agente haya interpretado la página web de forma segura, que haya ignorado descripciones de productos maliciosas o que haya rechazado una instrucción redactada de forma ingeniosa e incrustada en el contenido del comerciante. La verificación es necesaria. Pero no es suficiente.

El caso extremo del que a nadie le gusta hablar es el de un comerciante legítimo con contenido manipulado. Una agencia de viajes podría visitar la página web de un hotel real, leer un texto insertado que le indique que cambie a un paquete no reembolsable y, aun así, presentar una orden de pago válida si el precio final y la categoría se ajustan al rango permitido. Tanto el comerciante como el procesador y el usuario ven una criptografía válida. El fallo semántico se produjo antes.

Por lo tanto, una buena infraestructura de «KYA» (conoce a tu agente) requiere comprobaciones de las políticas al margen del modelo: límites de gasto, listas de comerciantes autorizados, períodos de reflexión para compras inusuales, inspección de recibos, detección de anomalías y aprobación humana para categorías de alto riesgo. Para los equipos empresariales que ya se preocupan por la supervisión de la IA, el aspecto de la gobernanza está estrechamente relacionado con las preocupaciones en Sistemas de vigilancia y control basados en la inteligencia artificial, aunque en este caso lo que está en juego es la seguridad comercial y no la supervisión en el lugar de trabajo.

¿Quién está intentando apropiarse de la identidad del agente?

El mercado de KYA se encuentra en una fase inicial y es muy caótico. Varias plataformas emergentes en 2026 describen «Know Your Agent» como una infraestructura de identificación o verificación de agentes, pero siguen siendo escasas las pruebas fiables de terceros sobre su adopción, el volumen de clientes o el estado de las normas.

KYA.ai afirma ser «el registro universal» que valida a los agentes de IA, les asigna identificadores únicos y verifica su autenticidad antes de que actúen. KnowYourAgent.xyz afirma que su credencial KYA puede presentarse al finalizar la compra y verificarse en menos de 100 ms para comprobar la identidad del operador, su autorización, el límite de gasto y el historial de transacciones. KYA Lab afirma que los agentes que superan su proceso reciben una «Credencial de agente acreditado por KYA» que las empresas pueden validar en tiempo real antes de concederles acceso.

Hay que tomar esas afirmaciones con cautela. Puede que apunten en la dirección correcta, pero la autodescripción no equivale a la adopción por parte del mercado. El centro de gravedad más verificable en 2026 seguirá girando en torno a los organismos de normalización, las redes de pago y los proveedores de infraestructura: la Alianza FIDO para la normalización de AP2, Stripe y OpenAI para el proceso de pago basado en ACP, Visa y Mastercard para los controles a nivel de red, y Cloudflare para la verificación del tráfico.

LEER  El impacto de la IA en la seguridad de los vehículos autónomos

¿Podría salir ganando un registro de startups? Sí, si se convierte en el directorio neutral que los comerciantes realmente consultan. Pero mi opinión es que la plataforma ganadora tendrá que ser compatible con las redes de tarjetas y la infraestructura de seguridad web desde el primer día. Un registro que nadie consulta no es más que una base de datos con una buena imagen de marca.

Lo que deben hacer ahora los comerciantes y los constructores

Los comerciantes no tienen por qué aceptar a todos los compradores controlados por IA a partir de mañana. De hecho, no deberían hacerlo. La postura más sensata en 2026 es la aceptación selectiva: permitir el acceso a agentes verificables con mandatos limitados, bloquear el tráfico falsificado y mantener a las personas al tanto en aquellas categorías en las que las disputas resultan costosas.

Empieza por tu mapa de riesgos. Las compras recurrentes de bajo valor, las suscripciones con normas claras de cancelación y los productos digitales con controles rigurosos contra el fraude son opciones más sencillas. Los artículos de lujo, los viajes, los productos financieros y los artículos regulados requieren un análisis más exhaustivo, ya que una compra errónea es más difícil de revertir.

Los desarrolladores de aplicaciones de agente deben evitar almacenar credenciales de pago sin procesar. Tanto los «Shared Payment Tokens» de Stripe (2025) como el lenguaje «Intelligent Commerce» de Visa (2026) apuntan hacia la abstracción de credenciales, en la que el agente puede iniciar un pago autorizado sin ver los datos subyacentes de la tarjeta del comprador. Esa arquitectura es mejor que entregar a un sistema autónomo un secreto permanente y confiar en que las medidas de seguridad inmediatas funcionen.

La documentación también es importante. Si tu agente realiza una compra, necesitas un registro de las instrucciones del usuario, la versión del agente, la respuesta del comerciante, la autorización de pago y el recibo. Cuando un cliente pregunta «¿por qué se ha comprado esto?», un seguimiento vago del modelo no satisfará ni a un banco, ni a un organismo regulador, ni a un director financiero enfadado.

Los lectores interesados en los asistentes de IA para móviles deben esperar que este mismo debate sobre la identidad llegue también a las interfaces de consumo. Cuanto más capaz sea un asistente móvil de actuar en distintas aplicaciones, mayor será la presión para que se implante la delegación verificable, un tema relacionado con nuestro análisis de la La carrera por los asistentes de IA para móviles en 2026.

Preguntas frecuentes

¿Pueden los agentes de IA realizar pagos?

Sí, los primeros sistemas ya admiten el proceso de pago iniciado por IA bajo ciertas condiciones. En 2025, OpenAI y Stripe lanzaron «Instant Checkout» en ChatGPT, y Google anunció AP2 para pagos gestionados por agentes mediante mandatos firmados.

¿Qué significa «KYA» en el ámbito de la IA?

KYA suele significar «Know Your Agent» (Conoce a tu agente): verificar la identidad, el operador, la autorización y los límites de un agente de IA antes de que actúe. Su espíritu es similar al del KYC, pero se centra en los agentes de software en lugar de en los clientes humanos.

¿Es «KYA» (conoce a tu agente) una norma?

Aún no existe una norma única establecida. En 2026, AP2 fue cedido a la Alianza FIDO para su normalización, mientras que los registros y los proveedores de credenciales de la marca KYA aún se encontraban en fase de desarrollo y contaban con pruebas limitadas de su adopción de forma independiente.

¿Por qué los sitios web no pueden simplemente bloquear a los agentes de IA?

Pueden hacerlo, y muchos lo hacen mediante controles de bots. Sin embargo, bloquearlo todo es una medida poco refinada; el tráfico de agentes verificados permitiría a los comerciantes aceptar compradores automatizados útiles, al tiempo que rechazarían los bots falsificados y el scraping no autorizado.

¿Evitan los mandatos firmados el fraude por parte de los agentes?

Reducen el fraude al demostrar la intención y establecer límites, pero no resuelven todos los ataques. La inyección de comandos, el contenido web comprometido y un diseño deficiente de las políticas pueden seguir empujando a un agente verificado a realizar una acción perjudicial.

es_ESES