Temario del curso
Módulo 1 — Cómo fallan las aplicaciones de IA
Lab: ninguno — recorrido arquitectónico y discusión
El modelo mental del constructor sobre la superficie de ataque.
Tópicos:
- Arquitecturas de LLM, RAG y agentes desde el lado del desarrollador
- El ciclo de vida de solicitud/respuesta de una función de IA
- Flujo de prompts: mensajes del sistema, desarrollador, usuario y herramienta
- Dónde entran (y reentran) los datos no confiables en el modelo
- Los límites de confianza que un desarrollador posee frente a los que hereda
- Por qué los ataques de IA son semánticos, no sintácticos
- Mapeo del OWASP LLM Top 10 al código que escribes
Insight clave: Cada lugar donde un texto no confiable alcanza el modelo — o la salida del modelo alcanza tu código — es un límite que tú posees.
Módulo 2 — Inyección de prompts para constructores
Lab: Lab 01 — 01-Injection-Prompt
El “momento de la inyección SQL” para la IA, pero no puedes escapar completamente de él.
Tópicos:
- Inyección de prompts directa vs. indirecta
- Instrucciones ocultas en documentos, páginas web y salidas de herramientas
- Jailbreaks y confusión de roles
- Por qué la separación de instrucciones/datos es importante
- Diseño defensivo de prompts (delimitadores, estructura, autoridad mínima)
- Por qué la prevención es parcial; diseña para contención
Prácticas:
- Ataca tu propio chatbot
- Bypasa un filtro ingenuo
- Restructura el prompt para reducir el radio de impacto
Módulo 3 — Tratar la salida del modelo como desconfiada
Lab: Lab 02 — 02-Output-Handling
La clase de errores que los desarrolladores subestiman más.
Tópicos:
- Salida del modelo como entrada desconfiada para el resto de la aplicación
- Manejo inseguro de la salida (LLM02): XSS, SSRF, inyección de comandos/SQL a nivel downstream
- Nunca evalúes/ejecutes/renderices la salida cruda del modelo
- Salidas estructuradas y validación de esquemas
- Codificación de salida y listas permitidas
- Renderizado seguro en contextos web/UI
Prácticas:
- Encuentra y corrige una vulnerabilidad de manejo inseguro de la salida
- Aplica un esquema JSON a las respuestas del modelo
Módulo 4 — Seguridad en RAG
Lab: Lab 03 — 03-RAG-Security
Una de las nuevas superficies de ataque más grandes, y depende de ti construirla correctamente.
Tópicos:
- Amenazas a la base de datos vectorial y a la recuperación
- Sanitización en la ingestión
- Procedencia de documentos y puntuación de confianza
- Alcance de la recuperación y aislamiento de metadatos
- Instrucciones ocultas en el contenido recuperado (inyección indirecta)
- Filtración de datos a través de la recuperación
Prácticas: - Envenena un pipeline RAG con un documento malicioso - Añade sanitización de ingestión y alcance de recuperación para defenderlo
Módulo 5 — Seguridad de Agentes y Herramientas
Lab: Lab 04 — 04-Agent-Safety
Donde un error se convierte en una acción.
Tópicos:
- Agencia excesiva (LLM06) y abuso de herramientas
- Mínimo privilegio para agentes
- Listas permitidas de herramientas y validación de argumentos
- Puertas de aprobación y humano en el bucle
- Sandboxing de la ejecución de herramientas
- Credenciales limitadas y de corta duración para agentes
- Limitar bucles autónomos y encadenamientos
Prácticas:
- Restringe un agente con permisos excesivos
- Añade una lista permitida + puerta de aprobación a una herramienta peligrosa
Módulo 6 — Secretos, Identidad y Costos
Lab: Lab 05 — 05-Secrets-and-Cost
Los errores operativos que más rápido causan daño.
Tópicos:
- Gestión de claves API y secretos (nunca en prompts, código o logs)
- Autenticación y autorización por usuario para funciones de IA
- Propagación de la identidad del usuario a herramientas y recuperación
- Denegación de billetera: consumo ilimitado de tokens/costos
- Límites de tasa, presupuestos de tokens y timeouts
- Registro sin filtrar secretos o PII (información personal identificable)
Prácticas:
- Saca los secretos del path del prompt/código
- Añade límites de tasa por usuario y un presupuesto de tokens/costos
Módulo 7 — Bibliotecas de Guardrails (Barreras de Protección)
Lab: Lab 06 — 06-Guardrails
Comprar vs. construir para la seguridad de entrada/salida.
Tópicos:
- Lo que hacen (y no hacen) los frameworks de guardrails
- Guardrails de entrada: clasificadores de inyección/PII/temática
- Guardrails de salida: validación, filtrado y comprobaciones de fundamentación
- Cuándo un guardrail es apropiado frente a tu propia comprobación determinista
- Capas de guardrails con los controles de módulos anteriores
- Rendimiento, falsos positivos y modos de fallo
Prácticas:
- Añade una capa de guardrail de entrada/salida a una función de IA
- Mide qué captura y qué pasa por alto
Módulo 8 — Red-Teaming de tu propia aplicación
Lab: Lab 07 — 07-Red-Teaming
Despliega como si un atacante ya la tuviera comprometida.
Tópicos:
- Construcción de suites de pruebas/abuso para funciones de IA
- Pruebas automatizadas de inyección de prompts y jailbreaks
- Pruebas de regresión de guardrails y políticas
- Ejecución de comprobaciones de seguridad de IA en CI
- Cadena de suministro de modelos y dependencias (procedencia, versionado estricto)
- Lista de verificación de seguridad pre-despliegue para funciones de IA
Prácticas:
- Escribe pruebas automatizadas de red-teaming para una función de IA
- Conéctalas a un check en CI
Módulo 9 — Evaluación de la Seguridad de IA: El Marco SAIS-100
Lab: ninguno — ejercicio de puntuación (utiliza la aplicación Capstone)
Convierte todo lo que has construido en una puntuación repetible.
Tópicos:
- El Hexágono de Seguridad de IA: seis preguntas en lugar de “¿es seguro?”
- Las seis categorías puntuadas (Datos, Prompt, Agente, Cadena de Suministro, Detección, Gobernanza)
- La rúbrica de 100 puntos y sus ponderaciones
- Bandas de veredicto y la regla de anulación por categoría única
- La Escala del Elefante Puntuación Segura de IA (SAIS-100) como un marco de marca personalizable y repetible
- Puntuación antes/después del endurecimiento como métrica
Prácticas:
- Puntúa la aplicación Capstone en la escala de 100 puntos
- Identifica el único cambio que más eleva la puntuación
Insight clave: Las tres categorías con mayor peso mapean a los límites de confianza que posee un desarrollador; por lo tanto, la puntuación mide exactamente lo que este curso enseñó.
Capstone (Proyecto Final)
Los estudiantes endurecen una aplicación de IA deliberadamente vulnerable de principio a fin.
La aplicación inicial contiene:
- Un prompt inyectable
- Manejo inseguro de la salida
- Un pipeline RAG sin alcance definido
- Un agente con permisos excesivos
- Secretos en el path del prompt
- Sin límites de costos
Los estudiantes aplican lo aprendido:
- Restructurar prompts para contención
- Validar y codificar la salida del modelo
- Sanitizar y limitar el alcance de la recuperación
- Aplicar mínimo privilegio y puertas de aprobación al agente
- Mover los secretos fuera y añadir límites de costos/tasa
- Añadir guardrails y pruebas automatizadas de red-teaming
Entregable: una aplicación endurecida más una autoevaluación corta del OWASP LLM Top 10.
Mapeo de Módulos a Laboratorios
Los laboratorios se ejecutan en orden, siguiendo el orden de los módulos. El curso tiene 9 módulos y 7 laboratorios: el Módulo 1 es un recorrido arquitectónico/discusión y el Módulo 9 es un ejercicio de puntuación, por lo que ninguno tiene su propia carpeta de laboratorio.
- Lab 01 - 01-Injection-Prompt: Ataca tu chatbot y diseña para la contención (Módulo 2)
- Lab 02 - 02-Output-Handling: Corrige un error de manejo inseguro de la salida (Módulo 3)
- Lab 03 - 03-RAG-Security: Envenena y luego defiende un pipeline RAG (Módulo 4)
- Lab 04 - 04-Agent-Safety: Restringe un agente con permisos excesivos (Módulo 5)
- Lab 05 - 05-Secrets-and-Cost: Asegura claves + añade guardrails de costos (Módulo 6)
- Lab 06 - 06-Guardrails: Añade una capa de guardrail de entrada/salida (Módulo 7)
- Lab 07 - 07-Red-Teaming: Pruebas automatizadas de red-teaming en CI (Módulo 8)
El Módulo 1 (Cómo fallan las aplicaciones de IA) no tiene laboratorio; se ejecuta como un recorrido arquitectónico y discusión. El Módulo 9 (Evaluación de la Seguridad de IA) no tiene carpeta de laboratorio; se ejecuta como un ejercicio de puntuación contra la aplicación Capstone.
Requerimientos
- Nivel de habilidad: Intermedio.
- Los estudiantes deben sentirse cómodos con: construir y consumir APIs REST, un lenguaje de scripting (los laboratorios utilizan Python), autenticación básica de aplicaciones, git y la línea de comandos (CLI).
- No se requiere conocimientos previos de aprendizaje automático; este es un curso de seguridad de aplicaciones para personas que construyen con LLMs, no quienes los entrenan.
Audiencia
- Ingenieros de software / backend desarrollando funciones de LLM
- Desarrolladores full-stack y de APIs
- Ingenieros de aplicaciones de IA/ML
- Ingenieros de plataforma que despliegan copilotos y agentes
- Líderes técnicos e ingenieros senior responsables de las funciones de IA
Reseñas (2)
Realmente disfruté aprender sobre los ataques de IA y las herramientas disponibles para comenzar a practicar y utilizarlas activamente en pruebas de seguridad. Adquirí muchos conocimientos que no tenía al inicio, y el curso cumplió con lo que esperaba. Mi parte favorita del entrenamiento fue el navegador Comet, y quedé impresionado por lo que podía hacer. Sin duda seguiré explorándolo más. En general, fue un excelente curso y disfruté aprender sobre los Top 10 de OWASP para GenAI.
Patrick Collins - Optum
Curso - OWASP GenAI Security
Traducción Automática
El conocimiento profesional y la forma en que lo presentó ante nosotros
Miroslav Nachev - PUBLIC COURSE
Curso - Cybersecurity in AI Systems
Traducción Automática