Google’s new agent security system detects tool misuse, loops and rogue behavior
2026-09-17
Agent Anomaly Detection es una capa de supervisión y auditoría basada en razonamiento para agentes autónomos desplegados en Agent Runtime dentro de la plataforma Gemini Enterprise Agent Platform, creada con el Agent Development Kit (ADK) para Python 1.2 o posterior. Google recomienda usar ADK 2.1.0 o versiones más recientes y el servicio está disponible en Private Preview.
El sistema evalúa los rastros emitidos por los agentes para determinar si operan fuera de sus límites previstos. Señala anomalías de comportamiento, intenciones sospechosas y violaciones de política. Incluye detectores para riesgos seleccionados del OWASP agentic Top 10: uso indebido de herramientas, abuso de identidad y privilegios, fallas en cascada de agentes y agentes rebeldes. También detecta riesgos operativos como agotamiento de recursos y aumento del consumo de tokens.
Para equilibrar velocidad, costo y cobertura, el análisis se realiza en capas: primero un paso ligero que busca anomalías estadísticas, luego una capa de razonamiento basada en LLM que examina esas sesiones en profundidad y, si es necesario, una tercera capa a nivel de invocación que revisa ejecuciones individuales de herramientas. Los resultados incluyen nivel de severidad, explicación en lenguaje claro y acciones recomendadas, y se publican en Security Command Center. El proceso se ejecuta de forma asincrónica fuera del camino de ejecución en vivo, por lo que no retrasa las solicitudes.
En el ejemplo de un agente de inventario que repeatedly llama a la herramienta list_inventory con diferentes desplazamientos para obtener todo el catálogo, la primera capa identifica la sesión como un valor atípico estadístico por volumen y repetición; la segunda capa reconoce el patrón de lotes grandes y saltos de desplazamiento como raspado sistemático y devuelve un hallazgo de agotamiento de recursos con severidad crítica y una probabilidad del 95 %, junto con recomendaciones como limitar la tasa, bloquear la herramienta para el usuario, restringir el acceso masivo mediante controles de autorización y alertar sobre patrones de paginación con grandes desplazamientos.