OWASP Top 10 for Agentic AI:
riesgos de PII y mitigaciones
OWASP publicó su Top 10 for Agentic AI en diciembre de 2025 — un marco de referencia diseñado específicamente para agentes de IA autónomos capaces de ejecutar acciones, invocar herramientas y encadenar decisiones sin supervisión humana en cada paso. A diferencia del Top 10 de LLM, la lista de Agentic AI reconoce que los agentes amplifican todos los riesgos de PII: una sola entrada de memoria envenenada o una herramienta mal configurada puede filtrar datos a lo largo de todo un flujo de trabajo. A continuación, lo que implica cada riesgo para los datos personales y cómo mitigarlo.
Qué ha cambiado: riesgos de LLM frente a riesgos de IA agéntica
El Top 10 de LLM original de OWASP (2023/2025) se centraba en riesgos en los que un humano seguía formando parte del proceso — inyección de prompts, envenenamiento de datos de entrenamiento, agencia excesiva. El Top 10 de Agentic AI parte de un modelo de amenazas fundamentalmente distinto: la IA ejecuta un flujo de trabajo de múltiples pasos, invoca API reales, escribe en bases de datos reales y toma decisiones más rápido de lo que cualquier humano puede revisar.
The consequence for PII is stark. In an agentic workflow, personal data doesn't just pass through one model — it can be stored in vector memory, forwarded to sub-agents, written to external tools, and logged at each step. Every hop is a potential exposure point.
Scale problem: A single agentic workflow that processes a CRM export can touch 10+ tool calls, 3+ model contexts, and 2–4 memory stores — each a new PII exposure surface. Traditional data handling policies designed for single-model API calls don't address this surface area.
The OWASP Agentic AI Top 10 (2026)
The full list was released in December 2025 as part of OWASP's response to the rapid adoption of autonomous agent frameworks. The top seven entries with direct PII relevance:
| ID | Risk | PII Exposure Mechanism | anonymize.dev Mitigation | Coverage |
|---|---|---|---|---|
| AA1 | Memory Poisoning | Attacker injects malicious data into the agent's long-term memory store. Retrieved in future sessions, causing PII from other users to surface in unrelated responses. | Anonymize PII before it enters any memory store. Placeholders in memory — not real names or IDs — cannot be weaponised across user boundaries. | Full |
| AA2 | Tool Misuse | Agent calls tools (file system, APIs, databases) with real PII in parameters — beyond the intended scope. Tool logs then contain sensitive data. | MCP Server intercepts all tool call inputs and outputs, applying operator transformations before PII reaches tool parameters or response payloads. | Full |
| AA3 | Privilege Compromise | Agent operates with over-broad permissions; PII accessible in one context leaks into another. Credential or token data treated as context and forwarded to sub-agents. | Operator configuration restricts which entity types are anonymized per tool call. CREDENTIAL, API_KEY, and PERSON entities redacted before any sub-agent context handoff. | Full |
| AA4 | Tool Poisoning | A compromised or malicious MCP tool description includes hidden prompt instructions that cause the agent to exfiltrate PII to attacker-controlled endpoints. | anonymize.dev anonymizes outbound payloads before they reach the tool — so even a poisoned tool receives placeholders, not real personal data. | Full |
| AA5 | Uncontrolled Recursion | Agent enters an infinite loop processing documents; each iteration re-analyses PII and logs it — multiplying exposure in audit trails and debug outputs. | Partial: anonymization at the input layer ensures each iteration operates on clean data. Loop detection is the application's responsibility. | Partial |
| AA7 | Data Exfiltration | Agent exfiltrates personal data to external services via tool calls, webhook payloads, or generated code that makes outbound HTTP requests with embedded PII. | All outbound tool call parameters are anonymized before dispatch. Real PII is never present in the payload the agent constructs for external services. | Full |
| AA9 | Overreliance on Agent Output | Agent hallucinates PII values (fabricated names, emails, IBANs) that are treated as real and stored in downstream systems. | Deanonymization with stored mapping prevents hallucinated values from being substituted for real PII — only verified original values are restored. | Partial |
AA1 — Memory Poisoning: the most dangerous PII risk
Memory poisoning tops the OWASP Agentic AI list because it is the hardest to detect and the widest in impact. Unlike a single-turn prompt injection (which affects one response), a poisoned memory entry persists across all future sessions and all users who share the same memory store.
The PII scenario: an attacker submits a document containing a carefully crafted "data about a user" that includes real personal identifiers embedded in apparently innocuous text. The agent extracts these as facts and stores them in its vector memory. In a future session — for a completely different user — the agent retrieves this memory entry when a semantically similar query is made, and the injected PII surfaces in the response.
Mitigation: Anonymize all document content before it reaches any memory store or embedding pipeline. If the stored text contains [PERSON_1] and [EMAIL_1] rather than real values, cross-user contamination is prevented at the structural level — the memory store holds no PII to leak.
AA3 & AA4 — Sensitive Information Disclosure and Tool Poisoning
AA3 (Sensitive Information Disclosure) y AA4 (Tool Poisoning) son los dos riesgos de Agentic AI que se corresponden más directamente con la crisis de seguridad de MCP de principios de 2026. El Model Context Protocol carece de autenticación nativa, de cifrado y de filtrado consciente de datos personales — lo que lo convierte en una superficie de ataque ideal para ambos riesgos.
Tool Poisoning (AA4) exploits the fact that MCP tool descriptions are trust-implicitly executed by agents. A malicious tool description can instruct the agent to include env:ANTHROPIC_API_KEY or the contents of ~/.ssh/id_rsa in its next tool call — both real vulnerabilities documented in the January–February 2026 CVE disclosures against MCP servers.
The only structural defence against AA4 is ensuring that even if an agent is manipulated into including sensitive content in a tool call payload, that content has been anonymized before it exits the trust boundary. An anonymized payload containing [CREDENTIAL_1] gives an attacker nothing useful.
AA7 — Data Exfiltration: agentic automation as an exfil channel
Traditional data exfiltration required an attacker to actively extract data — gain access, run queries, move data out. Agentic AI inverts this: the agent itself becomes the exfiltration mechanism. A compromised or poorly configured agent with access to customer data and the ability to make outbound HTTP calls (via webhooks, notification tools, or file uploads) can be instructed to forward that data to an attacker-controlled endpoint in a single, auditably normal-looking tool call.
La mitigación de OWASP para AA7 tiene dos vertientes: restringir los permisos de las herramientas de salida y anonimizar todos los payloads salientes. anonymize.dev aborda el segundo control — cada parámetro que se pasa a una llamada de herramienta saliente se procesa a través del pipeline de anonimización antes de su envío.
El Toxic Agent Flow: la combinación de AA1 + AA3 + AA7
El escenario de PII agéntico más peligroso no es una única vulnerabilidad, sino una cadena. Los investigadores de seguridad han documentado lo que ahora se conoce como el "Toxic Agent Flow":
- AA1 (Memory Poisoning): el atacante envenena la memoria del agente con una instrucción desencadenante incrustada en un documento de un cliente.
- AA3 (Privilege Compromise): el desencadenante se activa cuando un usuario con privilegios consulta al agente — su token de sesión o contexto se transmite a la recuperación de la memoria envenenada.
- AA7 (Data Exfiltration): la instrucción recuperada de la memoria indica al agente que resuma los documentos recientes del usuario y envíe el resumen mediante POST a una URL externa.
La cadena completa no requiere ejecución de código, ni explotación de vulnerabilidades, ni intrusión en la red. Solo requiere que el agente procese contenido de documentos no confiable y disponga de permisos suficientes.
Defensa en profundidad: ningún control aislado detiene el Toxic Agent Flow. La anonimización de datos personales en la capa de entrada rompe la cadena en el paso 1 — la memoria envenenada no contiene ningún dato personal real que exfiltrar. Combinada con una configuración de herramientas de mínimo privilegio y una aprobación humana para las operaciones salientes, constituye el control estructural más sólido disponible.
Cómo aborda anonymize.dev el Agentic AI Top 10
El modelo de integración del MCP Server está alineado con la arquitectura defensiva de OWASP Agentic AI: tratar cada entrada de IA y cada parámetro de llamada a herramienta como no confiable, y aplicar los controles de datos personales en la capa de protocolo en lugar de en el código de la aplicación.
Capa de entrada
- Todo el contenido de los prompts se anonimiza antes de entrar en el contexto del modelo
- Los documentos subidos se despojan de datos personales antes de generar los embeddings
- Las escrituras en el almacén de memoria contienen únicamente marcadores de posición
Capa de salida
- Los parámetros de las llamadas a herramientas se anonimizan antes de enviarse
- Las respuestas de la IA se desanonimizan antes de que el usuario las vea
- Los registros de operador no contienen valores de datos personales reales
El sistema de operadores permite un control granular sobre qué entidades se anonimizan en cada herramienta y en cada paso del flujo de trabajo. Un flujo de trabajo agéntico financiero podría usar replace para los nombres de clientes y redact para los números de cuenta — aplicado de forma coherente en las 7 herramientas MCP de la integración.
Implicaciones del GDPR en el tratamiento mediante IA agéntica
Desde la perspectiva del GDPR, los flujos de trabajo de IA agéntica introducen tres obligaciones legales diferenciadas que las integraciones de un solo modelo no plantean:
- Minimización de datos (art. 5.1.c): cada paso del agente debería procesar únicamente los datos personales necesarios para esa operación concreta. La anonimización en cada paso impone la minimización de datos a nivel estructural.
- Limitación de la finalidad (art. 5.1.b): los datos recopilados para una tarea agéntica no deben reutilizarse para otros fines por parte de otros agentes o consultas de memoria. Los almacenes de memoria anonimizados no pueden reutilizarse para otros fines, porque no contienen datos identificables.
- Contratos de encargo de tratamiento (art. 28): cada herramienta externa invocada por un agente constituye un encargado del tratamiento independiente. Si la herramienta recibe datos personales, se requiere un contrato de encargo de tratamiento. Anonimizar las entradas de las herramientas puede eliminar este requisito para muchas de ellas.
Intersección con la EU AI Act: para los sistemas de IA agéntica clasificados como de alto riesgo conforme al anexo III de la EU AI Act (sanidad, RR. HH., infraestructuras críticas), la minimización de datos del GDPR no es solo una buena práctica, sino un requisito de conformidad. Las disposiciones de alto riesgo serán exigibles a partir del 2 de agosto de 2026. Los flujos de trabajo agénticos en estos ámbitos deben demostrar sus controles de datos personales como parte de su documentación técnica.
Implementación: privacy-as-code para flujos de trabajo agénticos
El patrón práctico de implementación para el cumplimiento de OWASP Agentic AI con anonymize.dev consiste en cuatro líneas de configuración en su servidor MCP:
{
"anonymize": {
"command": "npx",
"args": ["-y", "@anonymize/mcp-server"],
"env": {
"ANONYMIZE_API_KEY": "your-key",
"ANONYMIZE_OPERATORS": "replace"
}
}
}
Con esta configuración, cada llamada a herramienta realizada por su agente de codificación con IA pasa por el MCP Server de anonymize.dev. Los datos personales presentes en prompts, lecturas de archivos y salidas de herramientas se interceptan y sustituyen antes de llegar al modelo — abordando AA1, AA2, AA3, AA4 y AA7 con un único control de infraestructura.
Fuentes
OWASP Top 10 for Agentic AI — publicado en diciembre de 2025. owasp.org
OWASP Top 10 for Large Language Model Applications 2025. owasp.org
EU AI Act — Reglamento (UE) 2024/1689. Diario Oficial de la Unión Europea. eur-lex.europa.eu
GDPR — Reglamento (UE) 2016/679. Art. 5, 25, 28, 44. gdpr-info.eu
Divulgaciones de CVE de MCP, enero-febrero de 2026. Véase: MCP Server Security Vulnerabilities 2026.
Artículos relacionados
Seguridad MCP
MCP Server Security Vulnerabilities 2026
30 CVE en 60 días. Qué significan y cómo proteger su stack de IA agéntica.
Seguridad de la IA
Shadow AI en 2026: cómo los desarrolladores filtran datos corporativos
El 88% de las organizaciones utiliza herramientas de IA fuera del control de TI. Seis canales de fuga explicados.
Cumplimiento normativo
EU AI Act: lista de verificación para desarrolladores, agosto de 2026
Niveles de riesgo, obligaciones de GPAI y el plazo del 2 de agosto explicados.
Protect your agentic AI workflows from PII leaks
El MCP Server de anonymize.dev aborda AA1, AA2, AA3, AA4 y AA7 con un único control de infraestructura — sin necesidad de modificar código.