Seguridad
Cómo se rompen los sistemas y cómo se protegen: vulnerabilidades web clásicas y los riesgos nuevos que trajeron los modelos de lenguaje.
Junta las dos generaciones de amenazas. Inyección SQL, XSS y CSRF llevan décadas y se siguen explotando; la inyección de prompt es la misma idea aplicada a una IA — datos que el sistema confunde con instrucciones.
Programación8
Mecanismo del navegador que controla qué dominios pueden hacer peticiones a tu API desde JavaScript. Causa frecuente del error 'Access-Control-Allow-Origin' en desarrollo.
Ataque que engaña al navegador de un usuario con sesión abierta para que ejecute una acción en otra web sin que él lo sepa ni lo quiera.
Huella digital de longitud fija que se calcula a partir de un dato. El mismo dato da siempre el mismo hash, y del hash no se puede volver al dato.
Ataque que aprovecha que una aplicación mete texto del usuario dentro de una consulta a la base de datos, permitiendo alterar lo que esa consulta hace.
Estándar para representar credenciales de autenticación como un token firmado y autocontenido. Forma habitual de proteger APIs modernas sin sesiones en servidor.
Protocolo estándar que permite a una aplicación acceder a datos de un usuario en otro servicio sin necesidad de conocer su contraseña.
Valores de configuración que se le pasan a la aplicación desde fuera del código, como las credenciales o la dirección de la base de datos.
Ataque que consiste en colar código JavaScript en una página para que se ejecute en el navegador de otros usuarios con los permisos de su sesión.
Inteligencia Artificial2
Conjunto de controles que rodean a un modelo para limitar qué entra, qué sale y qué puede ejecutar, de modo que un fallo suyo no se convierta en un problema real.
Ataque que consiste en colar instrucciones dentro del texto que un modelo procesa, para que obedezca al atacante en lugar de a quien lo programó.