Contenido con IA bajo control y con auditoría
La situación
Un equipo editorial quiere que un asistente de IA prepare borradores de artículos, ordene categorías y proponga cambios en páginas. Quien responde por el sitio pone condiciones: nada sale publicado sin que lo vea una persona, hay que poder saber qué hizo el asistente y cuándo, y no se le dan más permisos de los necesarios.
Cómo se resuelve
Con evoMCP el control está en el propio servidor, no en la confianza en el asistente.
- Permisos mínimos. La conexión del asistente tiene permiso de escritura solo sobre contenido. Usuarios, pedidos o leads están desactivados mientras no se concedan.
- Borrador y procedencia. Lo que crea un agente queda como borrador, con su procedencia registrada: conexión, fecha y revisor. Publicar es una acción delicada, no un efecto lateral.
- Simular antes. Casi todas las herramientas de escritura admiten
dry_run, y la validación previa permite ver qué haría una llamada sin ejecutarla. - Aprobación humana. Con el modo recomendado, toda escritura queda en estado
pending_approval. Un administrador revisa en Aprobaciones los argumentos exactos y decide. El asistente consulta el resultado conevomcp_approval_status. Existen otros dos modos (solo acciones destructivas o delicadas, y sin aprobación), pero las acciones sobre usuarios y extensiones piden aprobación siempre. - Auditoría. Cada llamada queda registrada con conexión, usuario, herramienta, resumen o hash de los parámetros, resultado y latencia, encadenada con hashes para que una edición o un borrado de entradas se detecte. La retención es configurable (90 días por defecto) y una tarea diaria purga lo vencido.
El contenido que viene de terceros (por ejemplo, el texto de un artículo) se devuelve al asistente marcado como no fiable, y las herramientas que devuelven datos personales los llevan señalados.
Qué interviene
- evoMCP: conexiones, aprobaciones,
dry_run, borrador con procedencia y auditoría. - Herramientas de contenido y, si hace falta, entidades genéricas de Joomla (categorías, etiquetas, menús, módulos).
- Documentación: configuración, referencia de herramientas y datos que trata.
Límites
- La cadena de hashes detecta que alguien ha tocado el registro; no lo impide.
- La auditoría contiene datos personales (usuario, resúmenes de parámetros). Acorta la retención todo lo que puedas.
- Una aprobación se ejecuta con la identidad del usuario de la conexión.
- evoMCP no juzga si el texto es correcto: eso lo hace la persona que revisa el borrador.
- Qué obligaciones tiene tu organización por usar IA en contenidos depende de cada caso. Esto no es asesoramiento jurídico; consulta a tu asesor.