Evaluaré la seguridad de tu asistente de IA
Profesional en TI y ciberseguridad con más de 15 años de experiencia
Acerca de este Servicio
Tu asistente de IA puede ser manipulado para hacer cosas que tus desarrolladores nunca imaginaron: filtrar su prompt del sistema, ignorar sus barreras de seguridad, llamar a herramientas de backend o devolver resultados que no debería. Las barreras que parecen sólidas en una demo suelen fallar ante un adversario enfocado. Yo pruebo exactamente eso.
Lo que pruebo:
- Inyección de prompt directa e indirecta
- Jailbreaks y bypass de filtros de seguridad
- Filtración del prompt del sistema y datos/contexto
- Manejo inseguro de resultados (XSS, inyección de markdown/HTML, SSRF mediante llamadas a herramientas)
- Abuso de herramientas / llamadas a funciones / agentes y exceso de autoridad
- Envenenamiento de RAG y fuentes de datos
- Exposición de PII y datos sensibles
- Abuso de denegación de wallet / amplificación de costos
- Brechas en autenticación y control de acceso en funciones de la IA
La metodología sigue el OWASP Top 10 para aplicaciones LLM y OWASP ASVS para la capa web circundante, además de mi propio manual de pruebas ofensivas.
Obtienes un informe de hallazgos con clasificaciones de severidad, pasos para reproducir y guías concretas de remediación diseñadas para que tus desarrolladores puedan actuar, no solo archivarlas.
Dispositivo:
Servidor/Hospedaje
Con entrega:
Documentación
Otros servicios de Soporte y IT que ofrezco
FAQ
Traducción automática
¿Necesitas acceso al código fuente o a los pesos del modelo?
No. Trabajo en caja negra por defecto — la misma posición que tendría un atacante externo. La revisión en caja gris/blanca del código de integración está disponible en el nivel de Full Engagement o como pedido personalizado.
¿Puedes probar en producción?
Recomiendo un entorno de staging. Si la producción es la única opción, coordinamos tiempos y límites de tasa con anticipación para evitar impactos.
¿Qué marco de trabajo sigues?
OWASP Top 10 para aplicaciones LLM en la capa de IA, OWASP ASVS para la aplicación web circundante, además de mi propia metodología de pruebas ofensivas.
¿Recibiré algo que mis desarrolladores puedan actuar?
Sí. Cada hallazgo incluye severidad, pasos para reproducir y guías específicas de remediación — no solo un volcado genérico de escáner.
¿Manejas cumplimiento (por ejemplo, SOC2)?
Los hallazgos se relacionan claramente con controles comunes y puedo señalar las correspondencias relevantes, pero estos trabajos son evaluaciones técnicas de seguridad, no auditorías de cumplimiento formal. Envíame un mensaje si necesitas que eso esté enmarcado de otra forma.
¿Puedes volver a probar después de que resolvamos los problemas?
Sí — la reinspección está incluida en los niveles de Comprehensive y Full Engagement.

