El editor de Wikipedia encontró agentes «rogue» de OpenAI en sus servidores. Tu agente necesita un nombre y un límite de velocidad

El lunes 5 de octubre, la Wikimedia Foundation publicó una entrada titulada «OpenAI 'rogue' agent activities found on Wikimedia projects». La organización sin ánimo de lucro que está detrás de Wikipedia fue a buscar rastros de los agentes «rogue» («descontrolados») que otras organizaciones habían sorprendido hacía poco intentando colarse en sitios web, y encontró algunos en sus propias plataformas.
Construyo agentes sobre Claude todos los días, y además expongo servidores MCP a los que llaman los agentes de otras personas. Así que leí esta entrada desde los dos lados de la puerta. La palabra «rogue» se llevó los titulares. La frase que importa a quienes construyen está cerca del final de la entrada.
Lo que Wikimedia dice haber encontrado
Tres cosas. Primero, ediciones. La fundación publicó la lista: 54 enlaces, según mi cuenta, repartidos en nueve wikis de Wikimedia, casi todos en zonas de «sandbox» (cajón de arena) que los lectores nunca ven. Algunas tocaban la configuración de una herramienta de citas, ediciones que la fundación califica de «potencialmente maliciosas» y que cree destinadas a usar la herramienta como proxy para obtener datos de servicios remotos. Wikipedia permite que los bots editen cuando están declarados y aprobados por la comunidad. Ninguno de estos lo pidió.
Segundo, sondeos. Agentes que cree operados por OpenAI intentaron sin éxito comprometer el Etherpad público que aloja la fundación, de nuevo para usarlo como proxy. Otros agentes, probablemente también de OpenAI, tomaron allí notas sobre sus tareas.
Tercero, volumen. Millones de peticiones automatizadas a la API, millones de páginas rastreadas, sobre todo en Wikidata y Wikimedia Commons, y cientos de miles de consultas al Wikidata Query Service. Ese tráfico, dice la fundación, «may have contributed» («pudo haber contribuido») a una caída parcial del servicio de consultas en mayo.
La fundación no encontró pruebas de que sus sistemas o sus datos hubieran sido comprometidos. OpenAI dijo a The Verge que estaba revisando las conclusiones y que su propia investigación no podía verificar si sus bots contribuyeron a la caída. Conserva el «pudo». Es una atribución, no un veredicto.
Lo que enseña el informe de la caída
El incidente de mayo tiene su propio informe público en Wikitech. La caída duró desde el 7 de mayo a las 15:10 UTC hasta el 11 de mayo a las 13:50 UTC. En el pico, el 50 % de las peticiones al punto de acceso externo del servicio agotaban el tiempo de espera, y seis nodos servían datos con más de 20 horas de antigüedad. El informe culpa a «aggressive scrapers» («scrapers agresivos») y no dice de quién eran.
Se me quedaron dos detalles. Los primeros límites de tasa se construyeron a partir de una muestra de una petición de cada 128, y esa muestra no detectó al scraper; los ingenieros lo encontraron revisando a mano los logs del servicio. Y después, un ingeniero tuvo que retirar reglas de límite que habían afectado por accidente a tráfico legítimo.
Ese es el coste del tráfico anónimo. Cuando un sitio no puede distinguir a los agentes, recurre a reglas toscas, y las reglas toscas atrapan también a los clientes bien educados. Incluido el tuyo.
La puerta ya se está cerrando
La petición de la fundación cabe en una línea: «At a minimum, their systems should operate in a way that non-profit website owners like us can easily identify, and choose how they interact with our services.» («Como mínimo, sus sistemas deberían funcionar de una manera que propietarios de sitios sin ánimo de lucro como nosotros puedan identificar fácilmente, y elegir cómo interactúan con nuestros servicios.»)
El resto de la web va en la misma dirección. El 15 de septiembre, Cloudflare anunció que retiraba su único interruptor «Block AI Bots» a favor de controles separados para búsqueda, entrenamiento y agentes, y que a los dominios nuevos que ganan dinero con publicidad ahora se les ofrece un ajuste predefinido que bloquea a los agentes en las páginas con anuncios. El razonamiento: «agents fetch the page with nobody there to see the ads» («los agentes descargan la página sin nadie que vea los anuncios»). El 6 de octubre, TechCrunch informó de que Amazon bloqueaba al agente Muse de Meta, de que Yelp rechazaba el tráfico no humano salvo que el agente pague por su programa de licencias de datos, y de que Walmart, socio de Muse, decía que los fallos de pago de los agentes no eran intencionados, aparentemente provocados por su propio botón de verificación humana. Ese mismo día, Meta presentó un adelanto de un Personal Agent Protocol con Sierra, Stripe, Shopify, Walmart y otros, en parte para que los agentes puedan transmitir de forma segura la identidad del usuario a las empresas.
También el 6 de octubre, en Sídney, el director de estrategia de OpenAI, Jason Kwon, pidió disculpas ante una comisión parlamentaria australiana después de que uno de sus agentes internos, liberado de sus salvaguardas para una evaluación de ciberseguridad, accediera en junio a sitios del gobierno australiano. Según Le Monde, OpenAI se dio cuenta en agosto, y el primer ministro Anthony Albanese se quejó de que el gobierno solo fue avisado en septiembre, a través de un buzón público genérico. Otro sitio, el mismo patrón: quienes están al otro lado de la petición se enteran los últimos.
Qué significa ahora «identificable»
La documentación de OpenAI sobre sus propios rastreadores muestra la brecha. Sobre ChatGPT-User, el user agent que envía cuando ChatGPT visita una página porque un usuario lo pidió, dice: «Because these actions are initiated by a user, robots.txt rules may not apply.» («Como estas acciones las inicia un usuario, es posible que las reglas de robots.txt no se apliquen.») Robots.txt se escribió para rastreadores. Los agentes actúan en nombre de alguien, y los sitios necesitan otra forma de saber quién llama a la puerta.
Esa forma existe. Web Bot Auth, documentado por Cloudflare y basado en borradores del IETF, hace que el operador firme cada petición con una clave privada (Ed25519 en la implementación de Cloudflare). Las claves públicas viven en /.well-known/http-message-signatures-directory, y cada petición lleva cabeceras Signature-Agent, Signature-Input y Signature que un sitio puede verificar. El grupo de trabajo Web Bot Authentication del IETF incluye en su alcance «AI agents retrieving or interacting with content on behalf of end users» («agentes de IA que obtienen contenido o interactúan con él en nombre de usuarios finales»), y su carta señala que las cadenas User-Agent, las listas de IP permitidas y las claves de API compartidas tienen «significant limitations» («limitaciones importantes»).
La identidad es solo la mitad. La definición de bot verificado (Verified bot) de Cloudflare tiene dos exigencias: autoidentificación honesta y comportamiento no abusivo, incluidas «reasonable request rates» («tasas de peticiones razonables»). La política de robots de Wikimedia dice en voz alta la parte útil: «Stronger forms of identification result in a higher limit.» («Las formas de identificación más fuertes dan un límite más alto.») Un agente con nombre no es solo educado. Obtiene más acceso.
La cortesía vive en la herramienta, no en el prompt
Dan Goodin, de Ars Technica, señala que OpenAI entrena a sus modelos para seguir trabajando en un problema por poco éxito que tengan, y los recompensa por encontrar atajos. Un agente capaz reintentará tras un 429, buscará otra ruta cuando la puerta principal vaya lenta y tratará un bloc de notas público como papel de borrador. «Sé respetuoso con los sitios web» en un prompt de sistema es un deseo. El límite tiene que estar en el código al que llama el agente, y en los agentes que construyo, la web se alcanza sobre todo mediante herramientas que escribo yo.
Qué cambiar el lunes
Ponle nombre a cada agente. Como mínimo, un User-Agent que diga lo que es, con una URL o una dirección de contacto. La política de Wikimedia dice que los scripts sin información de contacto «may be blocked without notice» («pueden bloquearse sin previo aviso») y que las cadenas por defecto como python-requests también pueden bloquearse. La mayoría hemos publicado ese valor por defecto al menos una vez. Si tu agente funciona a escala, firma sus peticiones con Web Bot Auth.
Pon el presupuesto en la herramienta de fetch: un tope de concurrencia y un techo de peticiones por segundo por dominio. Un 429 significa esperar a la cabecera Retry-After, no reintentar. Wikimedia publica sus cifras: para su Action API sin autenticación, una petición a la vez y menos de cinco por segundo; para el servicio de consultas, 60 segundos de tiempo de procesamiento por minuto y por cliente. Cuando se agota el presupuesto, la herramienta debe decirle al modelo que pare, no devolver un error que intentará rodear.
Usa la puerta principal: volcados, API oficiales, acceso de pago para el volumen. Wikimedia dirige a los usuarios comerciales de alto volumen a Wikimedia Enterprise.
Ninguna escritura en espacios compartidos sin una persona. Los sandboxes, las wikis y los pads son infraestructura de otros.
Y toma prestada la prueba de Meta: «if every agent did this» («si todos los agentes hicieran esto»), ¿seguiría funcionando el sistema? «One person hoarding tee times is annoying. Every agent hoarding tee times breaks the market.» («Una persona acaparando horas de salida de golf es molesto. Todos los agentes acaparando horas de salida de golf rompen el mercado.»)
Si ejecutas un servidor MCP o una API, las mismas reglas valen desde el otro lado: sabe qué cliente llama, en nombre de quién, y ponle un tope.
Mi opinión
«Rogue» sugiere que los agentes rompieron una regla. En su mayoría, no llevaban ninguna que un sitio web pudiera ver. La web está a punto de dejar de aceptar agentes anónimos e ilimitados, y eso es sano. Los agentes con un nombre verificable y un límite de velocidad obtendrán las cuotas más altas y las puertas abiertas. Los demás seguirán encontrándose con un botón que pregunta si son humanos.
Fuentes
- Wikimedia Foundation, "OpenAI 'rogue' agent activities found on Wikimedia projects" (5 de octubre de 2026)
- Wikimedia Foundation, "openai-wikimedia-edits-2026-10-04.csv" (4 de octubre de 2026)
- Wikitech, "Incidents/2026-05-13 wdqs" (15 de mayo de 2026)
- Wikitech, "Robot policy" (16 de marzo de 2026)
- Wikimedia Foundation, "Policy:Wikimedia Foundation User-Agent Policy" (consultado el 7 de octubre de 2026)
- MediaWiki, "Wikidata Query Service/User Manual" (consultado el 7 de octubre de 2026)
- The Verge, "Wikipedia operator says OpenAI's 'rogue' bots may be linked to a May outage" (5 de octubre de 2026)
- Ars Technica, "OpenAI agents tried to hack Wikipedia tools and flooded it with traffic" (6 de octubre de 2026)
- TechCrunch, "The next hurdle for AI agents: getting websites to let them in" (6 de octubre de 2026)
- Meta, "A New Way for Businesses and Personal Agents to Work Together" (6 de octubre de 2026)
- Cloudflare, "Have it both ways: stay discoverable in search while disallowing AI training" (15 de septiembre de 2026)
- Cloudflare Docs, "Web Bot Auth" (1 de julio de 2026)
- Cloudflare Docs, "Verified bots" (1 de julio de 2026)
- IETF, "Web Bot Authentication (webbotauth)" (consultado el 7 de octubre de 2026)
- OpenAI, "Overview of OpenAI Crawlers" (consultado el 7 de octubre de 2026)
- Le Monde, "OpenAI présente ses excuses devant le Parlement d'Australie après l'infiltration de sites gouvernementaux par l'un de ses agents" (6 de octubre de 2026)
