Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

  • Inicio
  • Blog
  • AI
  • Por qué queremos adquirir Cofide: identidad verificada para cargas de trabajo y agentes de IA

Por qué queremos adquirir Cofide: identidad verificada para cargas de trabajo y agentes de IA

AI

Hoy hemos anunciado nuestra intención de adquirir Cofide, una plataforma de identidad basada en estándares abiertos para las software y los agentes de IA que se ejecutan en los entornos en la nube actuales. El comunicado de prensa recoge la noticia. En esta entrada se explica el razonamiento que hay detrás, porque el «por qué» es más importante que el «qué».

La confianza solo es tan sólida como los cimientos sobre los que se asienta

Si has seguido nuestra historia sobre el «Trust Control Plane», ya sabes cuál es nuestra postura: la infraestructura de confianza es la base criptográfica que permite a las máquinas, las aplicaciones, los dispositivos y los agentes de IA demostrar quiénes son y comunicarse de forma segura. Funciona miles de veces por segundo, y nadie se fija en ella hasta que falla.

Esta es la parte de esa base que no deja de surgir últimamente en todas las conversaciones con los clientes: los sistemas automatizados que operan en entornos empresariales superan ahora con creces al número de empleados, y la brecha no deja de ampliarse. Los agentes de IA inician acciones. Las cargas de trabajo llaman a las API. Los servicios cruzan las nubes y los límites de confianza a la velocidad de las máquinas.

Y la mayoría de ellas siguen protegidas con credenciales estáticas: claves de API, tokens, secretos compartidos. Un secreto estático solo demuestra una cosa: que quien lo presenta lo tiene. No dice nada sobre cuál es realmente la carga de trabajo y otorga a su titular el mismo acceso que al propio sistema. Si lo copias o lo robas, te conviertes en la carga de trabajo.

Ese modelo funcionaba cuando las máquinas eran estáticas, tenían una larga vida útil y se encontraban dentro de un perímetro. Sin embargo, ya no es válido para identidades que deben ser dinámicas y desplazarse entre clústeres, nubes y dominios de confianza. El mercado está pasando de un acceso basado en la posesión a una identidad verificada: cada carga de trabajo y cada agente lleva consigo una prueba criptográfica de lo que es, con un alcance limitado a lo que está autorizado a hacer y que caduca antes de que pueda ser objeto de abuso.

Las normas están listas. Lo difícil es ponerlas en práctica.

El sector ya ha acordado cómo debe funcionar la identidad verificada de las cargas de trabajo. SPIFFE define cómo emitir y validar identidades únicas, de corta duración y verificadas criptográficamente. OAuth y OIDC conectan esas identidades con el ecosistema de identidades más amplio.

Entonces, ¿por qué no lo está haciendo ya todo el mundo? Porque los clientes se muestran reticentes a proteger sus cargas de trabajo debido a las dificultades operativas que ello conlleva, no porque la tecnología sea insuficiente. Las políticas, la automatización del ciclo de vida, la federación entre entornos, la observabilidad y la integración de IAM: todo ello recae sobre el operador. Son muchos los equipos que creen en el modelo, pero se muestran reticentes a la hora de ponerlo en práctica.

Esa brecha entre un estándar sólido y un sistema operativo es precisamente donde entra en juego Cofide.

Lo que ofrece Cofide

Cofide asigna a cada carga de trabajo y agente de IA su propia identidad única, de corta duración y verificada criptográficamente, sustituyendo los secretos estáticos y las claves de API por una prueba de la identidad de la carga de trabajo.  Las identidades se emiten por cada carga de trabajo, tienen un ámbito de aplicación concreto y son de corta duración, y la comunicación entre servicios TLS mediante TLS mutuo. Basado en estándares abiertos (SPIFFE, OAuth, OIDC), también gestiona el acceso basado en políticas a tus API y servicios existentes, de modo que los agentes de IA nunca necesitan conservar tokens de larga duración.

Igualmente importante es que Cofide hace que los estándares sean viables a escala empresarial. Aporta las políticas, la automatización, la gobernanza y la observabilidad que convierten a SPIFFE de un proyecto prometedor en algo que una empresa puede implementar realmente para todo tipo de cargas de trabajo, desde contenedores hasta máquinas virtuales y entornos sin servidor. Y, al estar basado en estándares abiertos, la identidad de las cargas de trabajo sigue siendo portátil e interoperable, en lugar de quedar limitada a una sola nube o proveedor.

¿Por qué esto forma parte del plano de control de confianza?

La verificación de la identidad de las cargas de trabajo y los agentes requiere algo más que la simple emisión. Requiere gestión del ciclo de vida, orquestación, auditabilidad y gobernanza. Se trata de las mismas disciplinas que las empresas ya aplican a los certificados y a las identidades de las máquinas, y son precisamente las funciones que desempeña hoy en día el «Trust Control Plane»: supervisa, analiza, aprovisiona, orquesta y gobierna la infraestructura de confianza como un único sistema de control continuo.

Cofide amplía ese control a los entornos en los que operan las cargas de trabajo modernas y los agentes de IA: Kubernetes, entornos híbridos y multinube, sin servidores, comunicación de servicio a servicio e interacciones de agente a agente y de agente a herramienta. Cofide no crea la visión de la plataforma, sino que amplía sus límites.

El resultado que importa a los clientes: auditabilidad y control sin ralentizar sus iniciativas de IA y en la nube. La gobernanza no puede ser un lastre para la velocidad.

¿Qué pasará después?

Estamos desarrollando la tecnología de Cofide y daremos a conocer los planes de integración y comercialización a medida que vayan madurando. Por el momento, nada cambia para Keyfactor : vuestros productos, los compromisos de la hoja de ruta y el servicio de asistencia no se ven afectados.

Lo que esto nos indica es hacia dónde se dirige la plataforma. La infraestructura de confianza se está ampliando, pasando de los certificados y las identidades de máquina a las cargas de trabajo y los agentes de IA que ahora están transformando la empresa, y nuestra intención es convertirnos en el único sistema de control que abarque todo ello.

Si la carga de trabajo o la identidad de los agentes de IA forman parte de vuestra hoja de ruta, nos gustaría que nos lo contarais. Hablad con vuestro equipo de cuentas o venid a vernos a Black Hat, en Las Vegas, en nuestro stand del Cyber Fuel Lounge, del 1 al 6 de agosto. Las opiniones de los clientes desde el principio nos ayudan a establecer nuestras prioridades.

Lee el comunicado de prensa completo | ¿Qué es la infraestructura de confianza?