Google actualizó Gemini CLI, su agente de programación que trabaja desde la terminal, para que te pida confirmación antes de modificar los archivos que controlan cómo se instala y se compila tu proyecto.
El cambio busca frenar un tipo de ataque cada vez más común contra los asistentes de IA: textos escondidos que les dan órdenes sin que tú te enteres.
¿Qué pasó?
En septiembre de 2026 Google publicó la versión 0.61.0 de Gemini CLI. Sus notas de versión destacan una corrección para evitar la inyección indirecta de instrucciones a través de cambios en archivos de compilación y de parámetros que vienen de fuentes no confiables.
En la práctica, según The New Stack, el agente ahora se detiene y te pregunta antes de tres cosas: editar un archivo de configuración de compilación, correr comandos de compilación o de pruebas después de esa edición, y ejecutar comandos cuyos parámetros parecen salir de contenido externo.
Los archivos protegidos incluyen package.json, Makefile, pyproject.toml y los archivos BUILD de Bazel. Como contenido no confiable cuentan, entre otros, las páginas que el agente descarga de internet, las respuestas de servidores MCP y los documentos de Google Docs.
Un detalle importante: para estas acciones ya no existe la opción de aprobar para siempre. Tendrás que confirmar cada vez, aunque te parezca repetitivo.
¿Por qué te importa?
La inyección de instrucciones, o prompt injection, ocurre cuando un texto que la IA lee trae órdenes escondidas. Tú le pides arreglar un error, el agente consulta documentación en internet y esa página le dice, sin que tú la veas, que haga algo más.
Google puso un ejemplo claro, según The New Stack: una documentación con instrucciones ocultas podría llevar al agente a agregar un script de instalación malicioso en package.json y luego ejecutarlo al correr las pruebas. Todo eso pasaría sin que escribieras un solo comando.
Los archivos de compilación son un blanco atractivo porque se ejecutan de forma automática al instalar dependencias o al compilar. Por eso tiene sentido que un humano revise cualquier cambio en ellos.
La misma versión también reforzó el sandbox, el espacio aislado donde trabaja el agente. The New Stack reporta que ahora bloquea el acceso a credenciales de OAuth y a archivos .env, donde suelen guardarse contraseñas y claves.
¿Qué puedes hacer?
- Si usas Gemini CLI, actualiza a la versión 0.61.0 o una más nueva.
- Cuando el agente te pida confirmar un cambio en
package.jsonu otro archivo de compilación, lee qué va a modificar antes de aceptar, sobre todo si agrega scripts nuevos. - Desconfía de cualquier cambio que no pediste, aunque venga de una herramienta en la que confías.
- Trabaja con agentes de IA en una rama aparte de Git, para revisar los cambios antes de unirlos a tu proyecto principal.
- Aplica la misma regla con otros asistentes de código: la IA puede proponer, pero tú decides qué se ejecuta.
Fuentes
- GitHub (Google Gemini): Release v0.61.0 · google-gemini/gemini-cli
- Gemini CLI: Latest stable release: v0.61.0
- The New Stack: Google’s Gemini CLI now asks before editing your build files