sistema: OPERATIVO
← volver a todos los hacks
AGENTS MEDIUM NEW

El cierre de Atlas traslada el riesgo de inyección a un runtime mayor

OpenAI retira el navegador Atlas e integra la navegación agéntica en ChatGPT Work, uniendo navegador, ejecución de código y conectores empresariales bajo un mismo contexto de autorización — lo que amplía el radio de impacto de la inyección de prompts.

2026-07-20 // 6 min affects: chatgpt-atlas, chatgpt-work, gpt-5.6, browser-agents

¿Qué es esto?

El 9 de julio de 2026, OpenAI anunció el cierre de su navegador autónomo Atlas, cuyo acceso terminará de forma permanente el 9 de agosto de 2026. Las capacidades de navegación agéntica que Atlas introdujo se integran en ChatGPT Work, una nueva plataforma de escritorio que combina ChatGPT, el agente de código Codex y la navegación agéntica, impulsada por la familia de modelos GPT-5.6. Atlas se lanzó el 21 de octubre de 2025 como un navegador basado en Chromium, exclusivo para macOS, y nunca publicó las versiones prometidas para Windows, iOS o Android.

La cuestión de seguridad no es la cancelación del producto, sino adónde va su debilidad central. Atlas llegó con un problema de inyección de prompts que la propia OpenAI describe como estructural, y consolidar las capacidades agénticas en ChatGPT Work no elimina ese problema: lo traslada a un runtime con mayor superficie de ataque. Este informe se basa en cobertura publicada el 11 de julio de 2026, junto con reportes previos de octubre y diciembre de 2025.

Cómo funciona

La inyección de prompts acompañó a Atlas desde su lanzamiento. Una semana después de su debut en octubre de 2025, investigadores demostraron que instrucciones ocultas en el contenido de una página web ordinaria podían hacer que el asistente ejecutara acciones no autorizadas por el usuario — cambiar la configuración del navegador, devolver resúmenes engañosos y, potencialmente, alcanzar credenciales en sesiones autenticadas. Un fallo aparte permitía que URL malformadas filtraran información sobre sitios visitados anteriormente.

Ninguno de estos fallos era propio del código de OpenAI. Como resume George Chalhoub (UCL), la inyección de prompts «colapsa la frontera entre los datos y las instrucciones». La tensión arquitectónica es concreta: el sandbox de Chromium aísla los procesos del navegador para contener un sitio comprometido, pero un agente que lee el contenido de las páginas y actúa en varios sitios por diseño cruza esas fronteras — ese alcance entre dominios es todo el valor del producto. La propiedad que permite a un agente reservar un vuelo en varios sitios de aerolíneas es la misma que permite a una página maliciosa emitir instrucciones que el agente obedecerá.

ChatGPT Work amplía esto. El diseño original de Codex estaba explícitamente acotado: clonaba un repositorio en una microVM aislada, operaba sin conexión durante la fase de agente y nunca tocaba el host fuera de un espacio de trabajo. El producto fusionado elimina esa frontera. Acceso al navegador, ejecución de código, interacción con archivos locales y conexiones activas a herramientas empresariales — Slack, correo, Drive, SharePoint, calendarios — comparten ahora un mismo runtime de agente y un mismo contexto de autorización. Una sola inyección exitosa en una página o correo que el agente lea puede, en principio, desencadenar acciones en todos los sistemas conectados a la vez. Es la «tríada letal» — entrada no confiable, acceso a datos privados y capacidad de actuar — concentrada en una única concesión de autoridad.

Por qué importa

Esta migración es un caso de estudio de un patrón que los defensores verán repetirse: la consolidación de capacidades es cómoda para el usuario y aumenta el radio de impacto para el atacante. Cuando se compromete un agente de navegación, el daño está acotado por lo que el navegador puede alcanzar. Cuando ese mismo agente además ejecuta código y posee los tokens de una docena de sistemas empresariales, una instrucción inyectada hereda toda esa autoridad en la misma sesión.

Los responsables de seguridad de OpenAI han sido francos: no se trata de un error corregible. Su CISO lo llamó «un problema de seguridad de frontera, sin resolver», y su aviso de diciembre de 2025 señala que la inyección «es poco probable que se resuelva por completo alguna vez». Sasi Levi (Noma Security) plantea el límite con claridad: mientras el modelo lea texto controlado por el atacante y pueda influir en acciones, aunque sea indirectamente, habrá formas de coaccionarlo. Para quien conecta datos empresariales a un agente consolidado, la pregunta relevante no es «¿está el modelo vulnerado?» sino «¿qué puede alcanzar una sola instrucción inyectada en esta sesión?».

Defensas

  1. Minimizar el contexto de autorización. Conceda al agente solo el privilegio mínimo necesario para la tarea, acotado por espacio de trabajo y por tarea — no la unión de todo lo que el usuario puede hacer. Los conectores que el flujo no necesita no deben ser alcanzables en la sesión.
  2. Separar los dominios de confianza. No permita que un agente que lee contenido web o de correo no confiable comparta runtime con acciones de alta autoridad (ejecución de código, conectores financieros o de administración) sin una frontera entre leer y actuar.
  3. Conservar una revisión fuera de banda de las acciones relevantes. OpenAI añadió una capa «Auto-Review» — un segundo modelo que verifica las acciones significativas antes de ejecutarse — y los administradores pueden restringir el acceso al navegador, los plug-ins y los archivos a nivel de espacio de trabajo. Trate estos controles como necesarios pero insuficientes: unas barreras deterministas sobre las acciones de alto impacto son más fuertes que un modelo revisando a otro modelo.
  4. Preferir el sandbox remoto para la navegación no confiable. El nuevo navegador en la nube ejecuta las tareas en los servidores de OpenAI en lugar de en la sesión del usuario, reduciendo la interacción con archivos locales y cuentas conectadas. No elimina el riesgo de inyección, pero reduce lo que un compromiso puede tocar.
  5. Rotar secretos ante exposición y registrar las acciones. Suponga que cualquier credencial alcanzable por un agente comprometido puede ser exfiltrada. Registre las llamadas a conectores y las acciones salientes para que una cadena inyectada sea auditable a posteriori.

Estado

ElementoReferenciaFechaNotas
Lanzamiento de Atlas (macOS, Chromium)OpenAI2025-10-21Sin versión Windows/iOS/Android publicada
Primeros hallazgos de inyección + fuga de URLInvestigadores de seguridad2025-10Acciones por instrucción oculta; fuga de sitios visitados
Aviso «poco probable que se resuelva»OpenAI2025-12Inyección presentada como clase, no como bug
Cierre anunciado; capacidades a ChatGPT WorkOpenAI (James Sun)2026-07-09Funciona con GPT-5.6; añade capa Auto-Review
Fin del acceso a AtlasOpenAI2026-08-09Exportación manual de marcadores/datos requerida

La inyección de prompts no se resuelve retirando la superficie donde apareció. Cuando las capacidades agénticas se consolidan bajo un mismo contexto de autorización, los defensores deben reevaluar su modelo de amenazas en torno al radio de impacto: suponga que el agente puede ser dirigido por cualquier contenido que lea, y diseñe de modo que una sola instrucción inyectada no pueda alcanzar todo lo que el agente está autorizado a tocar.

Sources