# Antes de darle permisos a un agente

Para cuando un agente pasa de "lo pruebo en mi compu" a tocar sistemas reales:
el repo del equipo, la base de datos, el CRM, el mail o una tarjeta. Repasalo
antes de darle cada acceso nuevo.

> Checklist de la comunidad Frontier. No reemplaza a quien se ocupa de
> seguridad en tu empresa: sirve para llegar a esa charla con lo básico resuelto.

## Accesos

- [ ] Tiene solo los permisos que necesita para esta tarea, no los tuyos.
- [ ] Usa credenciales propias (una cuenta o una API key solo para el agente),
  así se le puede cortar el acceso sin cortártelo a vos.
- [ ] Las claves no están en el código ni en el prompt: viven en variables de
  entorno o en un gestor de secretos.
- [ ] Lo que no se puede deshacer (borrar, pagar, mandar mensajes afuera) pide
  la confirmación de una persona.

## Datos

- [ ] Sabés qué datos le llegan y a qué proveedor van.
- [ ] No ve datos personales o de clientes que no necesita.
- [ ] Trabaja sobre una copia o un entorno de prueba hasta que confiás en el
  resultado.
- [ ] Lo que lee de afuera (mails, páginas web, documentos) lo trata como datos
  y no como instrucciones: un texto que diga "ignorá lo anterior" no le cambia
  la tarea.

## Control

- [ ] Cada acción queda registrada: qué hizo, cuándo y con qué datos.
- [ ] Tiene un límite de gasto o de uso, y una alerta antes de llegar.
- [ ] Sabés cómo cortarle el acceso en un minuto.
- [ ] Sabés cómo volver atrás si hace algo mal: backup, historial o revertir.

## Calidad

- [ ] Tenés un puñado de casos de prueba con la respuesta correcta, y los
  volvés a correr cada vez que cambiás el prompt, el modelo o las herramientas
  ([plantilla](/recursos/casos-de-prueba-para-un-agente)).
- [ ] Alguien revisa una muestra de lo que hace, aunque todo parezca andar.
- [ ] Está escrito qué hace, quién es responsable y a quién avisarle si falla.

## Si algo sale mal

1. Cortale el acceso.
2. Mirá el registro: qué hizo y desde cuándo.
3. Revertí lo que se pueda.
4. Ajustá permisos, brief o casos de prueba antes de volver a prenderlo.

## Para seguir

- [Brief para un agente](/recursos/brief-para-un-agente): para que sepa qué no
  tiene que hacer.
- [AGENTS.md para tu proyecto](/recursos/plantilla-agents-md): las reglas de tu
  repo, escritas para un agente de código.

---

Checklist de Frontier. Página: https://frontierargentina.com/recursos/permisos-para-un-agente. Descarga: https://frontierargentina.com/recursos/checklist-permisos-agente.md. Más recursos: https://frontierargentina.com/recursos.
