Un agente puede reducir su propia búsqueda web, pero nunca ampliarla
Solo reducir, nunca ampliar
Tu agente puede buscar en la web. Escribes en el prompt: usa solo sec.gov y los grandes medios financieros. Normalmente obedece. Las veces que no lo hace son las veces en que aprendes que una línea en un prompt es una petición, no una regla.
El 19 de agosto AWS añadió filtros de sitios a la herramienta de búsqueda web en Bedrock AgentCore. Función pequeña. Pero la forma en que maneja un desacuerdo vale la pena conocerla, porque es lo que la convierte en una barrera en lugar de una nota.
Esta es la documentación de AWS sobre un servicio de AWS, citada aquí. No corre en nuestra infraestructura y no lo hemos probado. Lo que nos interesa es el diseño.
Lo que obtienes
Dos filtros. Una lista de sitios a permitir y una lista a bloquear, más un rango de fechas para cuándo se publicó una página.
El agente puede pasarlos en la propia llamada de búsqueda:
{
"method": "tools/call",
"params": {
"name": "WebSearch",
"arguments": {
"query": "latest SEC enforcement actions 2026",
"filters": {
"domainFilter": { "include": ["sec.gov"], "exclude": [] },
"publishedDateFilter": {
"from": "2026-07-01T00:00:00Z",
"to": "2026-08-04T23:59:59Z"
}
}
}
}
}
Un administrador define el mismo tipo de lista en el gateway, donde el agente no puede verla ni cambiarla. Cada lista admite hasta 100 sitios.
La regla
Así que el administrador tiene una lista y el agente tiene una lista. ¿Qué pasa cuando no coinciden?
Las listas de permitidos se intersectan. Las listas de bloqueo se combinan. "Los filtros en tiempo de ejecución pueden reducir pero nunca ampliar el alcance definido por un administrador."
La lista del administrador es el techo. El agente puede pedir menos, nunca más. Y todo lo que cualquiera de los dos bloquee queda bloqueado.
Dale la vuelta y verás por qué importa. Si las dos listas de permitidos simplemente se sumaran, la lista del administrador sería una sugerencia inicial. Un agente que quisiera otro sitio bastaría con nombrarlo en su propia llamada y lo obtendría. El filtro sería papeleo.
Esa es la diferencia entre los dos lugares donde puedes poner una regla. Pedirle a un modelo que se mantenga dentro de un límite significa pedirle que lo recuerde, a mitad de un trabajo, después de leer quién sabe qué. Un gateway comparando dos listas no está recordando nada.
El filtro de fecha es el traicionero
La lista de sitios recibe toda la atención. El rango de fechas puede importar más.
Una página vieja no parece vieja. Una página de cuatro años sobre una regla fiscal o una API muerta se lee exactamente como una actual — mismo tono seguro, y ahora con una cita adjunta, lo que hace que una respuesta equivocada sea más convincente en lugar de menos. El modelo no puede juzgar qué tan fresca es una página cuando nada se lo dice. Definir una ventana le da un dato que de otro modo nunca tuvo.
El detalle
La búsqueda cuesta 7 USD por cada 1.000 consultas y corre en tres regiones. El argumento de venta de AWS es que las consultas se quedan dentro de su red — "sin enviar los prompts de usuario ni las consultas de recuperación a proveedores de API de búsqueda externos fuera de AWS." Bueno si ya vives en AWS. Bastante irrelevante si no.
La idea viaja, sin embargo, porque la herramienta se alcanza sobre MCP: "Web Search usa un target de conector integrado en Bedrock AgentCore Gateway usando el Model Context Protocol (MCP)." Nada de las listas de permitidos se intersectan, las de bloqueo se combinan, el agente solo puede reducir necesita a Amazon. Cualquier gateway puede hacerlo, para cualquier herramienta — qué archivos puede leer algo, qué hosts puede alcanzar, qué tablas puede consultar.
Así que la pregunta que hay que hacer sobre una herramienta no es si puedes restringirla. Es dónde vive la restricción, y si el agente puede moverla.
Repasamos el protocolo que hay debajo de todo esto en la mayor actualización de MCP, y le dimos a un modelo búsqueda en vivo sin un servicio gestionado en búsqueda web en WEC Inference. El siguiente tutorial de la serie de agentes pone las herramientas de un agente detrás de un gateway que decide qué puede llamar.
Fuentes
- Domain and publish date filters for Web Search on AgentCore — 19 de agosto de 2026
- Web Search in Amazon Bedrock AgentCore adds domain and published date filtering, expands to Europe and Asia Pacific — 19 de agosto de 2026
- Announcing Web Search on Amazon Bedrock AgentCore — 17 de junio de 2026
