Seguridad
Cómo se rompen los sistemas y cómo se protegen: vulnerabilidades web clásicas y los riesgos nuevos que trajeron los modelos de lenguaje.
Junta las dos generaciones de amenazas. Inyección SQL, XSS y CSRF llevan décadas y se siguen explotando; la inyección de prompt es la misma idea aplicada a una IA — datos que el sistema confunde con instrucciones.
Programación16
Exigir dos pruebas de identidad de tipos distintos. Convierte una contraseña robada en un problema mucho menor.
Transformar datos para que solo quien tenga la clave pueda leerlos. Es reversible, y en eso se distingue del hash.
Dato pequeño que un sitio guarda en tu navegador y le devuelves en cada visita. Sirve para recordarte, y por eso está regulada.
Mecanismo del navegador que controla qué dominios pueden hacer peticiones a tu API desde JavaScript. Causa frecuente del error 'Access-Control-Allow-Origin' en desarrollo.
Ataque que engaña al navegador de un usuario con sesión abierta para que ejecute una acción en otra web sin que él lo sepa ni lo quiera.
Cómo guardas claves de API, contraseñas y credenciales fuera del código. El fallo más común y más fácil de evitar.
Huella digital de longitud fija que se calcula a partir de un dato. El mismo dato da siempre el mismo hash, y del hash no se puede volver al dato.
HTTP cifrado con TLS. Garantiza que nadie lee ni modifica lo que viaja, y que hablas con el servidor que dice ser.
Ataque que aprovecha que una aplicación mete texto del usuario dentro de una consulta a la base de datos, permitiendo alterar lo que esa consulta hace.
Estándar para representar credenciales de autenticación como un token firmado y autocontenido. Forma habitual de proteger APIs modernas sin sesiones en servidor.
Protocolo estándar que permite a una aplicación acceder a datos de un usuario en otro servicio sin necesidad de conocer su contraseña.
Dar a cada usuario y cada sistema solo los permisos que necesita. Limita el daño cuando algo sale mal, y algo sale mal.
Limitar cuántas peticiones puede hacer alguien en un tiempo dado. Protege de abusos y también de tus propios errores.
Estado que recuerda quién eres entre peticiones. Es lo que hace que no tengas que identificarte en cada página.
Valores de configuración que se le pasan a la aplicación desde fuera del código, como las credenciales o la dirección de la base de datos.
Ataque que consiste en colar código JavaScript en una página para que se ejecute en el navegador de otros usuarios con los permisos de su sesión.
Inteligencia Artificial2
Conjunto de controles que rodean a un modelo para limitar qué entra, qué sale y qué puede ejecutar, de modo que un fallo suyo no se convierta en un problema real.
Ataque que consiste en colar instrucciones dentro del texto que un modelo procesa, para que obedezca al atacante en lugar de a quien lo programó.