¿Qué es la suplantación en ciberseguridad y gestión de identidades? ¿Cómo pueden los agentes de IA usarla?
Aprende cómo se utiliza la suplantación en ciberseguridad y gestión de identidades, y cómo los agentes de IA pueden usar esta característica.
Aprende cómo se utiliza la suplantación en ciberseguridad y gestión de identidades, y cómo los agentes de IA pueden usar esta característica.
La suplantación es una función incorporada de Logto, y en este artículo, explicaremos qué es y cuándo puede ser utilizada. A medida que los agentes de IA se vuelven más comunes en 2025, estamos viendo más casos de uso que involucran la suplantación en ciberseguridad y gestión de identidades.
La suplantación en el ámbito de la autenticación y autorización es cuando un sistema o usuario asume temporalmente la identidad de otro usuario para realizar acciones en su nombre. Esto se lleva a cabo típicamente con la debida autorización y es diferente del robo de identidad o la suplantación maliciosa.
Un ejemplo común es cuando tienes un problema con tu cuenta y envías un correo electrónico al equipo de servicio al cliente para recibir ayuda. Ellos revisan tu cuenta en tu nombre para solucionar el problema.
Hay algunos pasos típicos que se involucran en el flujo de suplantación.
El suplantador puede entonces realizar acciones o acceder a recursos como si fuera el usuario suplantado.
Como mencionamos anteriormente, en escenarios de soporte al cliente, la suplantación permite a los agentes de soporte o administradores acceder a cuentas de usuario para diagnosticar y resolver problemas sin requerir las credenciales del usuario.
Aquí algunos ejemplos
Los agentes de IA pueden aprovechar la suplantación para actuar en nombre de los usuarios, realizando tareas automáticamente o ayudando con flujos de trabajo. A medida que la IA se involucra más en los procesos empresariales, la suplantación juega un papel clave al permitir acciones autónomas mientras se asegura la seguridad de identidad y el control de acceso.
Aquí algunos ejemplos
La suplantación también se utiliza comúnmente para auditorías, pruebas y fines de aseguramiento de calidad. Al suplantar diferentes roles, los administradores o testers pueden verificar experiencias de usuario, flujos de trabajo y permisos para asegurar el rendimiento y calidad del sistema.
Aquí algunos ejemplos
El acceso delegado permite que un usuario realice acciones en nombre de otro, a menudo visto en configuraciones empresariales y de colaboración en equipo. Este caso de uso difiere de la suplantación típica porque tanto la identidad del actor como la del delegador se preservan.
Aquí algunos ejemplos
La suplantación permite que un usuario actúe temporalmente en nombre de otros dentro del sistema, lo que les da un poder y control significativo. Por eso es necesario abordar varias consideraciones de seguridad para prevenir el mal uso.
Registra cada acción de suplantación, incluyendo quién lo hizo, qué se hizo, cuándo ocurrió y dónde ocurrió. Asegúrate de que los registros muestren tanto al suplantador como al usuario suplantado. Guarda los registros de forma segura, establece períodos de retención razonables y habilita alertas para cualquier actividad inusual.
Solo permite que roles autorizados (por ejemplo, agentes de soporte) suplantan. Mientras limita el alcance de la suplantación (por ejemplo, agentes de soporte solo pueden suplantar a clientes no administradores). Sigue el principio de mínima privilegio y revisa regularmente los permisos para mantener la seguridad.
A veces, el flujo debe incluir consentimiento y notificaciones. Por ejemplo:
A medida que los agentes de IA se vuelven más frecuentes en 2025, la suplantación se usa cada vez más para permitir que los agentes actúen en nombre de los usuarios mientras se mantiene la seguridad y rendición de cuentas.
Aquí algunos casos de uso prácticos:
Escenario: Un usuario contacta al soporte a través del chat por problemas de cuenta. El agente de IA accede a su cuenta y realiza acciones sin necesitar la contraseña del usuario.
¿Cómo funciona y cómo está diseñado?

Escenario: Un agente de IA monitorea sesiones de usuario y bloquea automáticamente cuentas comprometidas.
¿Cómo funciona y cómo está diseñado?

Escenario: En una herramienta de gestión de proyectos, un agente de IA asigna automáticamente tareas y actualiza el estado en nombre de los miembros del equipo.
¿Cómo funciona y cómo está diseñado?

Basado en los escenarios anteriores, hay algunos principios diseñados con el objetivo de lograr esos objetivos.
Logto soporta la suplantación a través de su gestión API.
Consulta esta guía - suplantación de usuario para más detalles. Logto también ofrece funciones adicionales que integran la suplantación, apoyando escenarios de producto del mundo real.
| Características | Descripción | Enlace del documento |
|---|---|---|
| Control de acceso basado en roles | Asignación de permisos a usuarios basado en sus roles | https://docs.logto.io/authorization/role-based-access-control |
| Declaraciones personalizadas de tokens | Añadir declaraciones personalizadas dentro de los tokens de acceso. | https://docs.logto.io/developers/custom-token-claims |
| Registros de auditoría | Monitorea fácilmente la actividad y los eventos del usuario. | https://docs.logto.io/developers/audit-logs |