// Blog

Notas técnicas para builders de agentes IA

Tutoriales, comparativas y patrones de diseño para construir agentes autónomos que se autofinancian, llaman a 345+ modelos y orquestan MCP Tools.

Auditoria de RSL 1.0: una capa de licencias que sale sin precios

RSL pone las reglas de acceso y el precio en el mismo documento legible por maquina, y su elemento <accepts> apunta directo a x402. Lo auditamos de punta a punta el 22 de agosto de 2026: 1.013 dominios crawleados, tres documentos de licencia vivos distintos, cero precios, un unico license server listado que no resuelve en DNS, y un arbol de x402 que nunca oyo hablar de RSL. Asi se ve la capa de licencias desde el lado del agente.

14 min de lectura →

Auditoría de ACK: qué prueba de verdad el recibo de un agente

El Agent Commerce Kit de Catena Labs modela identidad y pagos de agentes como Verifiable Credentials del W3C. Clonamos el repo, leímos los schemas y corrimos el SDK publicado: un recibo por un pago que nunca ocurrió verifica en 22 ms, offline, y una payment request vencida se acepta. Esto es lo que ACK ata, lo que deja a la aplicación y qué dicen sus fixes de seguridad de 2026.

13 min de lectura →

Semana agentic: la capa de pagos estrena freno

Entre el 14 y el 21 de agosto casi todo lo que se lanzo en la capa de pagos de agentes fue una restriccion, no una capacidad. Los clientes x402 ahora se niegan a firmar mas de un dolar salvo que se les indique lo contrario, los facilitators ganaron un estado no terminal para transacciones que no pueden confirmar, AWS puso los limites de pago en la capa de infraestructura al llegar a GA, y el organismo contable de EEUU propuso una regla para tener el dinero. Semana de guardarrailes.

10 min de lectura →

Open Payments y GNAP: auditoría de pagos de agentes sobre el rail de Interledger

Open Payments de Interledger es un rail de pagos de agentes maduro y de grado bancario sobre GNAP (RFC 9635) y HTTP Message Signatures (RFC 9421). Resolvimos una wallet address en vivo, firmamos grant requests reales, creamos un incoming payment y rotamos un token en interledger-test.dev — y encontramos el muro: las llaves de directed identity se rechazan para el grant de outgoing (gasto), que exige un redirect humano. Cero menciones de 'agent' en la spec.

9 min de lectura →

Auditoría de NANDA: 13.605 agentes declarados, 350 accesibles

Project NANDA se presenta como el DNS de los agentes IA: un index liviano que resuelve a AgentFacts criptográficamente verificables. Lo medimos el 19 de agosto de 2026. La API pública reporta 13.605 agentes y devuelve como máximo 350 registros distintos; 193 de las 264 URLs de AgentFacts registradas devuelven 404; ni un solo documento vivo lleva firma. Tres agentes se pusieron precio igual, en x402, usando campos que el schema no define.

14 min de lectura →

L402 auditado: el HTTP 402 original se convierte en payment method

L402 convirtió el HTTP 402 en un protocolo real cinco años antes de que existiera x402: un macaroon que se compromete al payment hash de una factura Lightning y se verifica sin estado contra el preimage. Auditamos la spec, el rastro de estandarización y el árbol de Aperture al 2026-08-18. El bLIP-26 lleva abierto como pull request desde junio de 2023, con 91 comentarios de review y sin merge. Ni L402 ni Payment figuran en el registro IANA de schemes de autenticación HTTP. Y Aperture ya emite tres ofertas en un mismo 402, porque Lightning Labs implementó el scheme Payment de Stripe y Tempo junto al suyo.

14 min de lectura →

El tercer registro de ERC-8004 está vivo y vacío

ERC-8004 despliega tres registros: identidad, reputación y validación. Auditamos el Solidity de erc-8004/erc-8004-contracts y medimos qué contiene cada registro en Ethereum y Base. Identidad funciona. Reputación es delgada. Validación nunca se usó en Ethereum. Y una sola EOA puede actualizar los tres.

14 min de lectura →

Auditoría de KYAPay: seis drafts para saber quién está detrás del agente

El 19 de julio de 2026 Skyfire publicó seis Internet-Drafts que definen KYAPay: una familia de JWT que lleva quién autorizó al agente, cómo se verificó a ese humano, qué screening AML se corrió y cómo se pagará el request, todo en un header HTTP. Los coautores vienen de Experian, Akamai, Okta y Ory. Leímos los drafts crudos, auditamos los tres registros IANA a los que apuntan y los comparamos con lo que Skyfire tiene hoy en producción. Claims registrados: cero.

17 min de lectura →