Uber hace código abierto el sistema de protección de agentes de IA ADR
Imagina este escenario: permites que los desarrolladores usen asistentes de codificación como Claude Code o Cursor. Los agentes navegan libremente por la consola, ejecutan comandos, leen archivos y llaman APIs externas a través del Model Context Protocol (MCP). De repente, una inyección de prompt inadvertida termina en uno de los archivos que se están procesando. El agente lee la instrucción maliciosa y envía silenciosamente claves privadas a un servidor externo.
Uber se encontró directamente con esta amenaza. Para proteger los procesos internos y los bots de soporte al cliente, los ingenieros de la empresa crearon el sistema ADR (Agentic AI Detection and Response). Los autores recientemente hicieron código abierto el proyecto en GitHub y publicaron un artículo de investigación para la conferencia MLSys 2026.
De qué consiste ADR
Uber ya usa ADR en producción. Algunos componentes permanecen en los repositorios internos de la empresa (por ejemplo, el motor de Prevención para el bloqueo automático de acciones peligrosas y la herramienta de auditoría automatizada ADR Explorer). Sin embargo, la parte principal de la arquitectura se ha liberado bajo la licencia Apache 2.0.
La parte de código abierto del proyecto se divide en tres bloques:
- Observabilidad (Sensor). Recopila y aplica un esquema unificado a la telemetría de más de 7 herramientas de desarrollo populares. Funciona en macOS, Linux y Windows.
- Benchmark (ADR-Bench). Un entorno de pruebas para la validación de seguridad. Consiste en 303 tareas, 133 servidores MCP y cubre 17 técnicas de ataque contra agentes autónomos.
- Detección (ADR Detector). Un módulo de dos niveles para la detección de amenazas en los registros de actividad de los agentes.
Recolección de telemetría sin depender de una herramienta específica
El principal desafío al rastrear agentes de IA es la fragmentación de los registros. Cursor escribe los logs en un formato, Claude Code en otro y un bot interno de la empresa en un tercero.
El módulo Sensor obtiene los eventos sin procesar de cada herramienta y los normaliza a un formato común. Captura no solo el texto de los mensajes, sino también las cadenas de intención, las llamadas a funciones específicas y los resultados de la ejecución de comandos. Esto le da al equipo de seguridad un flujo de eventos unificado independientemente del entorno en el que el ingeniero estuviera trabajando.
Después de esto, puedes ejecutar un escenario de prueba estándar. Si no tienes claves API a mano o no quieres gastar tokens, el proyecto incluye un modo de validación local ligero:
Las instrucciones detalladas para reproducir los gráficos y métricas del artículo de investigación están disponibles en el archivo docs/REPRODUCIBILITY.md.
Quién debería prestar atención al proyecto
El repositorio ha recopilado alrededor de 650 estrellas hasta ahora, pero su valor práctico es inmediatamente evidente. A diferencia de muchos marcos teóricos, ADR surgió de una necesidad real de una empresa grande por asegurar a sus empleados.
El proyecto será útil para:
- Especialistas en seguridad de la información que buscan formas de controlar el uso de asistentes de IA dentro de la empresa.
- Investigadores que necesitan un benchmark listo para probar la seguridad de agentes LLM.
- Desarrolladores de sus propios agentes que quieren estudiar el esquema de recolección y normalización de telemetría.
Por supuesto, la versión de código abierto aún no incluye el módulo de prevención automática de ataques (Prevención). Pero incluso en su estado actual, ADR proporciona una excelente base para construir un sistema de monitoreo de herramientas de IA dentro de un equipo.
Proyectos relacionados