Temario del curso
Módulo 1 — Cómo fallan las aplicaciones de IA
Lab: ninguno — recorrido por la arquitectura y discusión
El modelo mental del constructor sobre la superficie de ataque.
Temas:
- Arquitecturas LLM, RAG y agentes desde el lado del desarrollador
- el ciclo de vida de la solicitud/respuesta de una funcionalidad de IA
- flujo de prompts: mensajes del sistema, desarrollador, usuario y herramienta
- dónde ingresan (y reingresan) los datos no confiables al modelo
- los límites de confianza que un desarrollador posee vs. hereda
- por qué los ataques de IA son semánticos, no sintácticos
- mapeo del OWASP LLM Top 10 al código que escribes
Concepto clave: Cada lugar donde un texto no confiable llega al modelo, o la salida del modelo llega a tu código, es un límite que posees.
Módulo 2 — Inyección de Prompt para Constructores
Lab: Lab 01 — 01-Prompt-Injection
El «momento de la inyección SQL» para IA — pero no puedes escapar completamente de él.
Temas:
- inyección de prompt directa vs. indirecta
- instrucciones ocultas en documentos, páginas web y salidas de herramientas
- jailbreaks y confusión de roles
- por qué importa la separación de instrucciones/datos
- diseño defensivo de prompts (delimitadores, estructura, autoridad mínima)
- por qué la prevención es parcial: diseña para la contención
Práctico:
- ataca tu propio chatbot
- evade un filtro naïf (ingenuo)
- reestructura el prompt para reducir el radio de explosión
Módulo 3 — Tratar la Salida del Modelo como No Confiable
Lab: Lab 02 — 02-Output-Handling
La clase de errores que los desarrolladores subestiman más.
Temas:
- salida del modelo como entrada no confiable para el resto de la aplicación
- manejo inseguro de la salida (LLM02): XSS, SSRF, inyección de comandos/SQL downstream
- nunca eval/exec/renderizar la salida cruda del modelo
- salidas estructuradas y validación de esquema
- codificación de salida y listas de permisos (allowlists)
- renderizado seguro en contextos web/UI
Práctico:
- encuentra y corrige una vulnerabilidad de manejo inseguro de la salida
- aplica un esquema JSON a las respuestas del modelo
Módulo 4 — Seguridad de RAG
Lab: Lab 03 — 03-RAG-Security
Una de las superficies de ataque nuevas más grandes — y depende de ti construirla.
Temas:
- amenazas a la base de datos vectorial y recuperación
- sanitización en la ingesta
- procedencia del documento y puntuación de confianza
- alcance de la recuperación y aislamiento de metadatos
- instrucciones ocultas en el contenido recuperado (inyección indirecta)
- exfiltración de datos vía recuperación
Práctico: - envenena un pipeline de RAG con un documento malicioso - añade sanitización de ingesta y alcance de recuperación para defenderlo.
Módulo 5 — Seguridad de Agentes y Herramientas
Lab: Lab 04 — 04-Agent-Safety
Donde un error se convierte en una acción.
Temas:
- agencia excesiva (LLM06) y abuso de herramientas
- mínimo privilegio para agentes
- listas de permisos de herramientas y validación de argumentos
- puertas de aprobación e intervención humana
- aislamiento (sandboxing) de la ejecución de herramientas
- credenciales limitadas y de corta duración para agentes
- limitar bucles autónomos y encadenamientos
Práctico:
- bloquia un agente con permisos excesivos
- añade una lista de permisos + puerta de aprobación a una herramienta peligrosa
Módulo 6 — Secretos, Identidad y Costo
Lab: Lab 05 — 05-Secrets-and-Cost
Los errores operativos que causan daño más rápido.
Temas:
- gestión de claves API y secretos (nunca en prompts, código o logs)
- autenticación y autorización por usuario para funcionalidades de IA
- propagación de la identidad del usuario a herramientas y recuperación
- denegación de billetera: consumo ilimitado de tokens/costo
- límites de tasa, presupuestos de tokens y tiempos de espera (timeouts)
- registrar sin filtrar secretos o PII (información personal identificable)
Práctico:
- saca los secretos del flujo de prompts/código
- añade límites de tasa por usuario y un presupuesto de tokens/costo
Módulo 7 — Bibliotecas de Guardrails (Barreras de Contención)
Lab: Lab 06 — 06-Guardrails
Comprar vs. construir para la seguridad de entrada/salida.
Temas:
- lo que hacen (y no hacen) los frameworks de guardrail
- guardrails de entrada: clasificadores de inyección/PII/tema
- guardrails de salida: validación, filtrado, verificaciones de fundamento (grounding)
- cuándo es apropiado un guardrail vs. tu propia comprobación determinista
- apilar guardrails con los controles de módulos anteriores
- rendimiento, falsos positivos y modos de fallo
Práctico:
- añade una capa de guardrail de entrada/salida a una funcionalidad de IA
- mide qué captura y qué pasa por alto.
Módulo 8 — Evaluación Red (Red-Teaming) de tu Propia Aplicación
Lab: Lab 07 — 07-Red-Teaming
Entrega como si un atacante ya la hubiera comprometido.
Temas:
- construir un conjunto de pruebas/abusos para funcionalidades de IA
- pruebas automatizadas de inyección de prompt y jailbreak
- verificación regresiva de guardrails y políticas
- ejecutar comprobaciones de seguridad de IA en CI
- cadena de suministro del modelo y dependencias (procedencia, fijación)
- una lista de verificación de seguridad pre-lanzamiento para funcionalidades de IA
Práctico:
- escribe pruebas automatizadas de red-team para una funcionalidad de IA
- conéctalas a un chequeo en CI (Integración Continua).
Módulo 9 — Puntuación de Seguridad de IA: El Marco SAIS-100
Lab: ninguno — ejercicio de puntuación (usa la aplicación Capstone)
Convierte todo lo que has construido en una puntuación repetible.
Temas:
- el Hexágono de Seguridad de IA: seis preguntas en lugar de «¿es seguro?»
- las seis categorías puntuadas (Datos, Prompt, Agente, Cadena de Suministro, Detección, Gobernanza)
- la rúbrica de 100 puntos y sus ponderaciones
- rangos de veredicto y la regla de anulación de categoría única
- La Escalera de Elefante Puntuación de IA Segura (SAIS-100) como un marco enmarcado y repetible.
- puntuar antes/después del endurecimiento como métrica.
Práctico:
- punta la aplicación Capstone en la escala de 100 puntos
- identifica el único cambio que más eleva la puntuación.
Concepto clave: Las tres categorías de mayor ponderación mapean a los límites de confianza que posee un desarrollador; por lo tanto, la puntuación mide exactamente lo que este curso enseñó.
Proyecto Capstone
Los estudiantes endurecen (hardening) una aplicación de IA deliberadamente vulnerable de extremo a extremo.
La aplicación base contiene:
- un prompt inyectable
- manejo inseguro de la salida
- un pipeline de RAG sin alcance definido
- un agente con permisos excesivos
- secretos en la ruta del prompt
- sin límites de costo.
Los estudiantes aplican lo aprendido:
- reestructurar prompts para contención
- validar y codificar la salida del modelo
- sanitizar y definir el alcance de la recuperación
- aplicar mínimo privilegio y puertas de aprobación al agente
- mover los secretos fuera y añadir límites de costo/tasa.
- añadir guardrails y pruebas automatizadas de red-team.
Entregable: una aplicación endurecida más una autoevaluación breve del OWASP LLM Top 10.
Mapeo de Módulos a Laboratorios
Los laboratorios se ejecutan en orden, siguiendo el orden de los módulos. El curso tiene 9 módulos y 7 laboratorios: el Módulo 1 es un recorrido por la arquitectura/discusión y el Módulo 9 es un ejercicio de puntuación, por lo que ninguno tiene su propia carpeta de laboratorio.
- Lab 01 - 01-Prompt-Injection: Ataca tu chatbot y diseña para contención (Módulo 2)
- Lab 02 - 02-Output-Handling: Corrige un error de manejo inseguro de la salida (Módulo 3)
- Lab 03 - 03-RAG-Security: Envenena y defiende un pipeline de RAG (Módulo 4)
- Lab 04 - 04-Agent-Safety: Bloquea un agente con permisos excesivos (Módulo 5)
- Lab 05 - 05-Secrets-and-Cost: Securitiza claves + añade guardrails de costo (Módulo 6)
- Lab 06 - 06-Guardrails: Añade una capa de guardrail de entrada/salida (Módulo 7)
- Lab 07 - 07-Red-Teaming: Pruebas automatizadas de red-team en CI (Módulo 8)
El Módulo 1 (Cómo fallan las aplicaciones de IA) no tiene laboratorio: se ejecuta como un recorrido por la arquitectura y discusión. El Módulo 9 (Puntuación de Seguridad de IA) no tiene carpeta de laboratorio: se ejecuta como un ejercicio de puntuación contra la aplicación Capstone.
Requerimientos
- Nivel de habilidad: Intermedio.
- Los estudiantes deben estar cómodos con: construir y consumir APIs REST, un lenguaje de scripting (los laboratorios usan Python), autenticación básica de aplicaciones, git y la CLI.
- No se requiere experiencia previa en aprendizaje automático (machine learning): este es un curso de seguridad de aplicaciones para personas que construyen con LLMs, no las que los entrenan.
Público Objetivo
- Ingenieros de software / backend que construyen funcionalidades de LLM
- Desarrolladores full-stack y de APIs
- Ingenieros de aplicaciones de IA/ML
- Ingenieros de plataforma que lanzan copilots y agentes
- Líderes técnicos e ingenieros senior responsables de funcionalidades de IA
Reseñas (2)
Realmente disfruté aprender sobre los ataques de IA y las herramientas disponibles para comenzar a practicar y utilizarlas activamente en pruebas de seguridad. Adquirí muchos conocimientos que no tenía al inicio, y el curso cumplió con lo que esperaba. Mi parte favorita del entrenamiento fue el navegador Comet, y quedé impresionado por lo que podía hacer. Sin duda seguiré explorándolo más. En general, fue un excelente curso y disfruté aprender sobre los Top 10 de OWASP para GenAI.
Patrick Collins - Optum
Curso - OWASP GenAI Security
Traducción Automática
El conocimiento profesional y la forma en que lo presentó ante nosotros
Miroslav Nachev - PUBLIC COURSE
Curso - Cybersecurity in AI Systems
Traducción Automática