Ejecutaré una prueba de seguridad de aplicaciones LLM y AI usando el top 10 de OWASP LLM
Arquitecto de Seguridad en la Nube para Nube Híbrida, IAM y Zero Trust
Revisado por el equipo de Fiverr Pro
El equipo de Fiverr Pro seleccionó a Marlon Costa por su experiencia.
Revisado para
Ciberseguridad
Computación en la nube
Acerca de este Servicio
Vetted Pro
Implementar una función de LLM abre una superficie de ataque que tu escáner web no puede detectar. La inyección de prompts, filtraciones de datos entre usuarios, extracción de prompts del sistema y agentes engañados para realizar acciones inseguras son los hallazgos más comunes en aplicaciones de IA reales.
Soy un arquitecto de seguridad senior. Pruebo tu aplicación de IA contra el OWASP LLM Top 10 y MITRE ATLAS, usando la metodología de red teaming de OWASP GenAI, y mapeo los resultados a NIST AI RMF para que el resultado sirva tanto a ingeniería como a gobernanza.
La mayoría de los trabajos de "seguridad en IA" son fuzzing automatizado de prompts con un informe de cobertura. Ejecuto dos baterías:
- Baseline: un escaneo adversarial automatizado amplio del OWASP LLM Top 10
- Targeted: pruebas manuales, conscientes de la arquitectura, de lo que la automatización no detecta, incluyendo inyección indirecta a través de RAG, abuso de herramientas y llamadas a funciones, y manejo inseguro de salidas
Recibirás un informe de hallazgos con severidad, pasos para reproducir, impacto en el negocio y remediación, además de un resumen ejecutivo.
Se requiere autorización: solo pruebo sistemas que poseas o para los que tengas autorización, bajo un alcance escrito acordado previamente. No hago pruebas de denegación de servicio ni infraestructura de terceros.
Envíame un mensaje antes de ordenar para poder definir el alcance de tu app.
Mi porfolio
Otros servicios de Ciberseguridad que ofrezco
FAQ
Traducción automática
¿Es esto una prueba real o solo un escaneo automatizado?
Ambas capas. Una línea base automatizada amplia para cobertura, y luego pruebas manuales dirigidas a riesgos de alto impacto que la automatización no puede detectar, como inyección indirecta a través de RAG. Obtienes pasos para reproducir y hallazgos reales, no solo la salida del escáner.
¿Necesitas acceso a mi sistema?
Pruebo la capa de aplicación que autorizas. Se prefiere un entorno de staging o prueba. Las pruebas en producción son posibles con tu consentimiento explícito por escrito y límites acordados.
Qué necesitas para empezar?
Tu aplicación o endpoint, una breve descripción de la arquitectura (modelo, RAG, herramientas o plugins, fuentes de datos), y autorización escrita para probar. Acordamos el alcance antes de cualquier pedido.
¿Pruebas al proveedor del modelo, como OpenAI o Anthropic?
No. Pruebo tu aplicación y su capa de integración, donde reside casi todo el riesgo real. No pruebo la infraestructura del modelo de terceros.
¿Es esto legal?
Sí, cuando tengo autorización. Requiero confirmación escrita de que posees o controlas el objetivo y permites la prueba dentro de un alcance y plazo acordados. Esto protege a ambas partes.
¿Incluyes agentes de IA y RAG?
Sí. El abuso de herramientas y llamadas a funciones de agentes y la inyección indirecta a través de recuperación son partes fundamentales de la batería dirigida.
¿Cómo se relaciona esto con tu trabajo de gobernanza de IA?
Esta es la capa de prueba de seguridad técnica. Si necesitas preparación del marco en NIST AI RMF, ISO 42001 o la Ley de IA de la UE, esa es mi evaluación separada de Gobernanza de IA. Se complementan entre sí.

