# SPA: Secure Planning Agents with Information-Flow Control
> Ficha editorial pública de Research IA. Estado: Lectura primaria completa. La interpretación editorial no sustituye la fuente primaria.

- Página canónica: https://luiseduardodemiguel.com/research-ia/papers/spa
- Fuente primaria: https://arxiv.org/abs/2608.27234
- Versión leída: arXiv v1 · 27 agosto 2026
- Fuente comprobada: 2026-08-31 · lectura primaria completa; HTML primario verificado
- Autores: Dylan Girrens y Guangjing Wang
- Fecha del corte: 27 AGO 2026 · v1
- Área: AGENTES · PLANIFICACIÓN · SEGURIDAD

## Tesis y contexto

SPA usa un DSL declarativo y un control de flujo de información de doble retícula para etiquetar artefactos y restringir qué datos pueden llegar a qué acciones.

- Problema: Un agente puede completar la tarea y aun así filtrar información sensible; la utilidad final no demuestra que el flujo de datos haya sido seguro.
- Por qué importa: Expone un trade-off de producto que debe medirse explícitamente: el control estricto reduce utilidad en algunos escenarios, pero evita acciones con filtración.

## Evidencia reportada

- **reported-result**: En el ejemplo de AgentDojo, la configuración sin IFC reporta 53% de utilidad y 0,4 de ASR frente a 29% y 0 con IFC concreto. [localizador](https://arxiv.org/html/2608.27234v1#S7.SS4)
- **reported-result**: En AgentDojo-MQ, la comparación anotada pasa de 65,9%/0,6 sin IFC+Values a 35,3%/0,2 con IFC. [localizador](https://arxiv.org/html/2608.27234v1#S7.SS5)
- **reported-result**: La política estricta reporta ASR cero en AgentDojo tool_knowledge y 0,2% en AgentDojo-MQ. [localizador](https://arxiv.org/html/2608.27234v1#S7)

## Lectura y límite

- Método: SPA propone planificar con un DSL declarativo y aplicar un control de flujo de información de doble retícula. Los artefactos reciben etiquetas y metadatos semánticos en la fase de planificación; la evaluación cubre AgentDojo y AgentDojo-MQ con políticas estrictas y relajadas.
- Límite: La reducción de utilidad no es un detalle de implementación: forma parte del resultado. El DSL, las etiquetas y la política pueden cambiar el espacio de tareas que el agente puede completar.
- Confianza editorial: Alta
- Limitación: La evaluación se concentra en AgentDojo y AgentDojo-MQ.
- Limitación: La política estricta puede rechazar planes útiles; la transferencia exige clasificar datos, acciones y flujos del entorno real.

## Localizadores de evidencia
- [Fuente primaria · canonical](https://arxiv.org/abs/2608.27234): tipo abstract
- [Fuente primaria · resumen](https://arxiv.org/html/2608.27234v1): tipo abstract
- [Diseño del agente · §4](https://arxiv.org/html/2608.27234v1#S4): tipo section
- [DSL · §5](https://arxiv.org/html/2608.27234v1#S5): tipo section
- [IFC · §6](https://arxiv.org/html/2608.27234v1#S6): tipo section
- [Evaluación de consulta única · §7.4](https://arxiv.org/html/2608.27234v1#S7.SS4): tipo section
- [Evaluación multi-query · §7.5](https://arxiv.org/html/2608.27234v1#S7.SS5): tipo section
- [Evaluación · §7](https://arxiv.org/html/2608.27234v1#S7): tipo section
- [HTML · fuente navegable](https://arxiv.org/html/2608.27234): tipo abstract

## Próxima prueba

- ¿Qué control de flujo conserva seguridad sin inutilizar el workflow?
- Métrica: Utility, ASR, bloqueos correctos, falsos bloqueos y latencia de planificación.
- Regla de parada: Parar si una relajación aumenta ASR por encima del umbral o si la política estricta bloquea más del 40% de tareas legítimas.

## Recursos reproducibles
- [HTML · fuente primaria v1](https://arxiv.org/html/2608.27234v1)
- [Artefactos del estudio](https://anonymous.4open.science/r/spa-C26E/)

## Enlaces relacionados

- [AnTrap](https://luiseduardodemiguel.com/research-ia/markdown/papers/antrap)
- [The RAT](https://luiseduardodemiguel.com/research-ia/markdown/papers/the-rat)
- [The Devil Is in the Interface](https://luiseduardodemiguel.com/research-ia/markdown/papers/devil-interface)