Auditando OpenAI Agents SDK: lo que descubrimos cuando el framework ‘hace demasiado sin avisar’

Tras el minimalismo de Swarm, OpenAI lanzó el Agents SDK (Python) como su respuesta para sistemas de producción. Con soporte para sesiones, trazabilidad y «guardrails» (barreras de seguridad) nativos, parecía que la gobernanza finalmente estaba integrada en el motor.

Pero al someterlo a nuestra auditoría de conformidad (Applied Audit 02), descubrimos que la sofisticación tecnológica ha creado nuevos puntos ciegos, quizás más peligrosos que los de Swarm porque dan una falsa sensación de control.


El problema real: La trampa de la ejecución en paralelo

El Agents SDK introduce un concepto llamado Input Guardrails. Son funciones que revisan lo que el usuario pide antes de que el agente actúe. Suena perfecto, pero hay una letra pequeña en la arquitectura: por defecto, estos guardrails se ejecutan en paralelo con el agente (run_in_parallel=True).

En nuestra auditoría, demostramos experimentalmente que este modo paralelo permite que un agente ejecute una herramienta (un «side-effect») antes de que el guardrail termine de evaluar si la petición era segura. Si confías en esa barrera para evitar una acción prohibida, podrías descubrir que la IA ya ha apretado el botón mientras el guardia todavía estaba mirando los documentos.


Tres hallazgos críticos de la auditoría

1. La frontera de autorización (L3)

A diferencia de Swarm, el SDK tiene un pipeline dedicado para los traspasos entre agentes (handoffs). Sin embargo, este pipeline bypassa las protecciones de las herramientas estándar. El framework no obliga a verificar si el usuario tiene permiso para escalar su autoridad durante el traspaso. La responsabilidad queda en una «caja negra» del desarrollador llamada on_handoff.

2. El mito del registro inmutable (L5)

El SDK presume de una integración profunda con OpenTelemetry para trazabilidad. Es potente, pero es voluntario. Se puede desactivar globalmente o por ejecución con un simple interruptor de configuración. Además, los registros (spans) no están sellados criptográficamente. Para una gobernanza de alta seguridad, un registro que el propio sistema puede borrar o modificar no es una evidencia; es un log de depuración.

3. La opacidad de las herramientas nativas (L4)

El SDK trata de forma distinta a las funciones que tú escribes y a las herramientas «nativas» o alojadas por la plataforma. Mientras que tus funciones pasan por el pipeline de guardrails, algunas herramientas del sistema tienen rutas de ejecución que no exponen los mismos atributos de seguridad, creando una aplicación no uniforme de la política.


El hallazgo: Del «Baseline» a la «Configuración Crítica»

Si Swarm nos enseñó lo que falta, el Agents SDK nos enseña lo que puede configurarse mal. La conclusión de nuestra investigación es que no basta con usar un framework de producción; hay que saber desactivar sus «mejoras de rendimiento» (como el paralelismo de guardrails) para recuperar el control determinista.

Un sistema de IA que es rápido pero impredecible en sus límites de seguridad no es apto para procesos industriales o financieros.


Si quieres ir a la versión formal

Esta auditoría es el primer Baseline de Investigación que hemos congelado tras completar las pruebas con el arnés experimental A02. Puedes leer el informe técnico final, que incluye la matriz comparativa con Swarm y las recomendaciones específicas de mitigación, en:

→ Applied Audit 02: OpenAI Agents SDK — Production Audit

Este documento es esencial para cualquier arquitecto de soluciones que esté diseñando agentes autónomos con el SDK de OpenAI y necesite asegurar que el sistema no se salte las barreras de cumplimiento por una optimización de milisegundos.


¿Estás construyendo con el nuevo SDK de OpenAI? Asegúrate de que tus Guardrails no estén corriendo en paralelo si de ellos depende la seguridad de tu operación. En el próximo post, hablaremos de cómo medir estas brechas de trazabilidad antes de que lleguen a producción.

— Manuel Enrique Morales Santiago

Deja un comentario