Ejecución segura de código para agentes de IA con AWS Lambda MicroVMs

Descubre cómo ejecutar código generado por agentes de IA de forma segura con MicroVMs de Lambda, Agent Toolkit y políticas Cedar.

miércoles, 29 de julio de 2026 • 7 min de lectura • Equipo Q2BSTUDIO

Stack de tres capas para codificación segura con IA

En el panorama actual del desarrollo de software, los agentes de inteligencia artificial (IA) que generan y ejecutan código han revolucionado la velocidad de creación de aplicaciones. Sin embargo, este avance trae consigo un desafío crítico: ¿cómo permitir que estos agentes actúen sin perder el control sobre la gobernanza, la seguridad y la calidad del código? La respuesta no es una única herramienta, sino una arquitectura en tres capas que combina entornos de ejecución aislados, conocimiento experto y políticas deterministas. En Q2BSTUDIO, como empresa especializada en desarrollo de software a medida y servicios cloud, hemos analizado cómo AWS Lambda MicroVMs, el Agent Toolkit for AWS y las políticas de Amazon Bedrock AgentCore pueden trabajar juntos para ofrecer una ejecución segura de código para agentes de IA. Este artículo explora esta arquitectura de forma original y práctica.

El problema de fondo es que los agentes de IA, como Claude Code, Cursor o Kiro, suelen ejecutarse con los mismos permisos que el desarrollador que los invoca. Si el agente actúa fuera de su alcance previsto —por un error, una alucinación o una inyección de prompt— no hay barrera entre sus acciones y el resto del entorno. Para pasar de una prueba de concepto a producción, es necesario aislar el código generado en un entorno contenido, incorporar experiencia de dominio para que el código sea de calidad de producción y aplicar una gobernanza determinista que controle las acciones del agente independientemente de cómo se le indique. Cada uno de estos requisitos se corresponde con una capa específica en la pila tecnológica que describimos a continuación.

La primera capa es la de ejecución aislada. AWS Lambda MicroVMs proporciona entornos de cómputo efímeros basados en Firecracker microVM, cada uno con su propio kernel, sistema de archivos y espacio de red. Esto permite que los agentes instalen dependencias, ejecuten pruebas, compilen código y realicen cualquier operación que un desarrollador haría en su máquina local, pero con un límite claro: si el agente genera código destructivo, el impacto queda confinado a una sola microVM que se destruye al terminar. Las microVMs ofrecen recursos configurables (vCPU, memoria, disco), sesiones de hasta 8 horas y pueden suspenderse y reanudarse conservando el estado. En Q2BSTUDIO vemos esto como un pilar fundamental para aplicaciones a medida que requieren entornos de prueba seguros y aislados, especialmente cuando trabajamos con clientes que manejan datos sensibles o infraestructuras críticas.

La segunda capa es la experiencia de dominio. El aislamiento por sí solo no garantiza que el código generado sea correcto, eficiente o siga las mejores prácticas. Por ejemplo, un agente podría crear funciones Lambda con permisos IAM demasiado amplios, omitir la configuración de observabilidad o desplegar sin patrones de rollback seguros. El Agent Toolkit for AWS resuelve esto proporcionando procedimientos validados y actualizados para tareas de AWS. Estos 'skills' codifican cómo un ingeniero experimentado construiría en serverless: privilegios mínimos por defecto, observabilidad desde el inicio, y patrones de despliegue robustos. En nuestro trabajo como consultores de cloud AWS/Azure, aplicamos principios similares para garantizar que el código generado por IA cumpla con los estándares de producción. Así, el agente no improvisa a partir de datos de entrenamiento generales, sino que sigue guías curadas que reflejan la experiencia real.

La tercera capa es la gobernanza determinista. Incluso con un código bien guiado, un agente podría intentar desplegar en producción, sobrescribir infraestructura existente o acceder a datos fuera de su alcance. Amazon Bedrock AgentCore implementa un gateway que intercepta cada llamada a herramientas y evalúa políticas escritas en Cedar, un lenguaje de autorización de código abierto. Estas políticas son legibles por humanos, analizables por máquinas y se evalúan de forma determinista, sin importar cómo se haya indicado al agente. Por ejemplo, una política puede permitir que el agente llame a una herramienta de despliegue solo si el parámetro de entorno es 'staging' y denegarlo para 'production'. El enforcement ocurre fuera del bucle de razonamiento del agente, por lo que no puede ser influenciado por el contexto del modelo. Además, las herramientas siempre denegadas se ocultan del agente, y cada decisión se registra en CloudWatch para auditoría. En Q2BSTUDIO, donde la ciberseguridad es una prioridad, consideramos que este nivel de control es indispensable para cualquier despliegue de agentes de IA en entornos empresariales.

Veamos cómo funcionan estas tres capas en un escenario práctico. Imaginemos un desarrollador que pide a un agente de IA construir una API de procesamiento de pedidos. El agente primero utiliza el skill de Lambda MicroVMs para aprovisionar su entorno de trabajo dentro de una microVM. Allí escribe el código, instala dependencias y ejecuta la suite de pruebas hasta que todo pasa. Todo esto ocurre de forma aislada, sin afectar al sistema anfitrión. A continuación, el agente genera una plantilla de AWS SAM para el despliegue. Gracias al Agent Toolkit, usa políticas de plantilla como DynamoDBCrudPolicy en lugar de permisos comodín, activa el rastreo con X-Ray y configura la integración con API HTTP. El agente no necesita improvisar estas decisiones porque las skills las proporcionan como valores por defecto validados. Finalmente, el agente invoca una herramienta de despliegue a través del gateway de AgentCore. La política Cedar evalúa la solicitud: si el entorno es 'production', la deniega; si es 'staging', la permite. El agente ajusta la petición y despliega correctamente en staging, notificando al desarrollador que la promoción a producción debe pasar por el pipeline de CI/CD. Este flujo ilustra cómo la combinación de ejecución segura, conocimiento experto y gobernanza permite a los agentes trabajar de forma autónoma pero controlada.

Para implementar esta arquitectura con éxito, recomendamos seguir algunas prácticas. Comience configurando Policy in AgentCore en modo solo registro para observar qué políticas se denegarían antes de aplicarlas de forma restrictiva. Esto permite validar la cobertura sin interrumpir el desarrollo. Limite el acceso de red de las microVMs a lo estrictamente necesario: normalmente la conectividad solo a la VPC es suficiente, ya que el despliegue se realiza a través del gateway. Enrute todas las llamadas a herramientas a través del gateway para que las políticas se apliquen en su totalidad. Utilice etiquetas consistentes en los recursos creados por agentes para facilitar la auditoría, el seguimiento de costes y la limpieza automática. Trate las políticas Cedar como código: manténgalas en control de versiones, exija revisiones y pruébelas contra acciones representativas de los agentes. Por último, exponga una herramienta de control de versiones a través del gateway para que el agente pueda confirmar el código generado en un repositorio, preservando el historial y permitiendo la revisión antes de la promoción.

La integración de estos tres niveles no solo resuelve el problema de la ejecución segura, sino que también abre la puerta a flujos de trabajo más avanzados. Por ejemplo, los registros de auditoría del gateway pueden alimentar dashboards de Business Intelligence con Power BI, permitiendo a los equipos monitorizar en tiempo real las acciones de los agentes y detectar anomalías. Además, la capacidad de suspender y reanudar microVMs facilita la creación de sesiones de desarrollo persistentes sin sacrificar el aislamiento entre inquilinos. En Q2BSTUDIO, ayudamos a las empresas a diseñar e implementar estas arquitecturas como parte de nuestros servicios de cloud AWS/Azure, ciberseguridad e inteligencia artificial. Si está explorando cómo integrar agentes de IA en su stack de desarrollo de forma segura, le invitamos a conocer más sobre nuestras soluciones de cloud AWS/Azure y inteligencia artificial.

En conclusión, la ejecución segura de código para agentes de IA es posible combinando aislamiento, experiencia y gobernanza. AWS Lambda MicroVMs proporciona el entorno contenido, el Agent Toolkit for AWS aporta el conocimiento experto, y las políticas de AgentCore ofrecen el control determinista. Juntos, permiten que los agentes construyan, prueben y desplieguen aplicaciones serverless sin que la organización pierda el control. A medida que los agentes de IA asumen tareas más complejas, esta arquitectura se convierte en un pilar fundamental para la adopción segura y escalable de la IA en el desarrollo de software. En Q2BSTUDIO, estamos comprometidos con ayudar a las empresas a aprovechar estas tecnologías manteniendo la seguridad, la calidad y la gobernanza como prioridades.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.