Temario del curso
Módulo 1 — Cómo fallan las aplicaciones de IA
Lab: ninguno — recorrido por la arquitectura y discusión
El modelo mental del constructor sobre la superficie de ataque.
Temas:
- Arquitecturas LLM, RAG y agentes desde el lado del desarrollador
- el ciclo de vida de solicitud/respuesta de una función de IA
- flujo de prompts: mensajes de sistema, desarrollador, usuario y herramientas
- dónde ingresan los datos no confiables (y vuelven a ingresar) al modelo
- los límites de confianza que posee el desarrollador vs. hereda
- por qué los ataques de IA son semánticos, no sintácticos
- mapeo del OWASP LLM Top 10 al código que escribes
Llave clave: Cualquier lugar donde texto no confiable llega al modelo — o la salida del modelo llega a tu código — es un límite que te corresponde.
Módulo 2 — Inyección de Prompts para Constructores
Lab: Lab 01 — 01-Prompt-Injection
El «momento de inyección SQL» para la IA — pero no puedes escapar completamente de ello.
Temas:
- inyección directa vs. indirecta de prompts
- instrucciones ocultas en documentos, páginas web, salida de herramientas
- jailbreaks y confusión de roles
- por qué importa la separación instrucción/datos
- diseño defensivo de prompts (delimitadores, estructura, autoridad mínima)
- por qué la prevención es parcial — diseña para contención
Práctico:
- ataca tu propio chatsbot
- bypasa un filtro ingenuo
- reestructura el prompt para reducir el radio de explosión
Módulo 3 — Tratando la Salida del Modelo como No Confiable
Lab: Lab 02 — 02-Output-Handling
La clase de bug que los desarrolladores subestiman más.
Temas:
- salida del modelo como entrada no confiable para el resto de la app
- manejo inseguro de la salida (LLM02): XSS, SSRF, inyección de comandos/SQL downstream
- nunca eval/exec/renderizar la salida cruda del modelo
- salidas estructuradas y validación de esquema
- codificación de salida y listas permitidas
- renderizado seguro en contextos web/UI
Práctico:
- encuentra y corrige una vulnerabilidad de manejo inseguro de salida
- impón un esquema JSON en las respuestas del modelo
Módulo 4 — Seguridad RAG
Lab: Lab 03 — 03-RAG-Security
Una de las nuevas superficies de ataque más grandes — y está en tus manos construirla.
Temas:
- amenazas a la base de datos vectorial y recuperación
- desinfección durante la ingestión
- procedencia documental y puntuación de confianza
- alcance de recuperación y aislamiento de metadatos
- instrucciones ocultas en el contenido recuperado (inyección indirecta)
- fuga de datos a través de la recuperación
Práctico: - envenena un pipeline RAG con un documento malicioso - añade desinfección durante la ingestión y alcance de recuperación para defenderlo
Módulo 5 — Seguridad de Agentes y Herramientas
Lab: Lab 04 — 04-Agent-Safety
Donde un bug se convierte en una acción.
Temas:
- agencia excesiva (LLM06) y abuso de herramientas
- menor privilegio para agentes
- listas permitidas de herramientas y validación de argumentos
- puertas de aprobación y humano en el bucle
- sandboxing de la ejecución de herramientas
- credenciales de corto alcance y vida limitada para agentes
- limitación de bucles autónomos y encadenamientos
Práctico:
- bloquea un agente con permisos excesivos
- añade una lista permitida + puerta de aprobación a una herramienta peligrosa
Módulo 6 — Secretos, Identidad y Costo
Lab: Lab 05 — 05-Secrets-and-Cost
Los errores operativos que duelen más rápido.
Temas:
- gestión de claves API y secretos (nunca en prompts, código o logs)
- autenticación y autorización por usuario para funciones de IA
- propagación de la identidad del usuario a herramientas y recuperación
- negación de billetera: consumo ilimitado de tokens/costos
- límites de tasa, presupuestos de tokens y tiempos de espera
- registro sin filtrar secretos o PII
Práctico:
- saca los secretos del camino del prompt/código
- añade límites de tasa por usuario y un presupuesto de tokens/costo
Módulo 7 — Bibliotecas de Barreras de Contención (Guardrails)
Lab: Lab 06 — 06-Guardrails
Comprar vs. construir para la seguridad de entrada/salida.
Temas:
- qué hacen (y qué no) los marcos de guardrails
- guardrails de entrada: clasificadores de inyección/PII/tópico
- guardrails de salida: validación, filtrado, verificaciones de fundamento
- cuándo un guardrail es apropiado vs. tu propia comprobación determinista
- capar capas de guardrails con los controles de los módulos anteriores
- rendimiento, falsos positivos y modos de fallo
Práctico:
- añade una capa de guardrail de entrada/salida a una función de IA
- mide qué atrapa y qué pasa por alto
Módulo 8 — Evaluación Ofensiva (Red-Teaming) de tu Propia Aplicación
Lab: Lab 07 — 07-Red-Teaming
Despliega como si un atacante ya la tuviera comprometida.
Temas:
- construcción de una suite de abuso/pruebas para funciones de IA
- pruebas automatizadas de inyección de prompts y jailbreaks
- regresión de guardrails y políticas
- ejecución de comprobaciones de seguridad de IA en CI
- cadena de suministro de modelos y dependencias (procedencia, fijación)
- una lista de comprobación de seguridad pre-despliegue para funciones de IA
Práctico:
- escribe pruebas de red-team automatizadas para una función de IA
- conéctalas a una comprobación en CI
Módulo 9 — Puntuación de Seguridad de IA: El Framework SAIS-100
Lab: ninguno — ejercicio de puntuación (usa la aplicación Capstone)
Convierte todo lo que has construido en una puntuación repetible.
Temas:
- el Hexágono de Seguridad de IA: seis preguntas en lugar de «¿es seguro?»
- las seis categorías puntuadas (Datos, Prompt, Agente, Cadena de Suministro, Detección, Gobernanza)
- la rúbrica de 100 puntos y sus ponderaciones
- bandas de veredicto y la regla de anulación por categoría única
- la Escala del Elefante AI Security Score (SAIS-100) como un framework marcado, re-ejecutable
- puntuar antes/después del endurecimiento como métrica
Práctico:
- puntuar la aplicación Capstone en la escala de 100 puntos
- nombrar el único cambio que más eleva la puntuación
Llave clave: Las tres categorías con mayor ponderación se mapean a los límites de confianza que posee un desarrollador — por lo que la puntuación mide exactamente lo que este curso enseñó.
Capstone
Los estudiantes endurecen una aplicación de IA deliberadamente vulnerable de extremo a extremo.
La aplicación inicial contiene:
- un prompt inyectable
- manejo inseguro de la salida
- un pipeline RAG sin alcance
- un agente con permisos excesivos
- secretos en el camino del prompt
- síno límites de costo
Los estudiantes aplican el curso:
- reestructurar prompts para contención
- validar y codificar la salida del modelo
- desinfectar y acotar la recuperación
- aplicar menor privilegio y puertas de aprobación al agente
- mover secretos fuera y añadir límites de costo/tasa
- añadir guardrails y pruebas de red-team automatizadas
Entregable: una aplicación endurecida más una autoevaluación corta del OWASP LLM Top 10.
Mapeo Módulo - Lab
Los laboratorios se ejecutan en orden de laboratorio, que sigue el orden de los módulos. El curso tiene 9 módulos y 7 laboratorios: el Módulo 1 es un recorrido por la arquitectura/discusión y el Módulo 9 es un ejercicio de puntuación, por lo que ninguno tiene su propia carpeta de laboratorio.
- Lab 01 - 01-Prompt-Injection: Ataca tu chatsbot y diseña para contención (Módulo 2)
- Lab 02 - 02-Output-Handling: Corrige un bug de manejo inseguro de salida (Módulo 3)
- Lab 03 - 03-RAG-Security: Envenena y luego defiende un pipeline RAG (Módulo 4)
- Lab 04 - 04-Agent-Safety: Bloquea un agente con permisos excesivos (Módulo 5)
- Lab 05 - 05-Secrets-and-Cost: Asegura claves + añade guardrails de costo (Módulo 6)
- Lab 06 - 06-Guardrails: Añade una capa de guardrail entrada/salida (Módulo 7)
- Lab 07 - 07-Red-Teaming: Pruebas de red-team automatizadas en CI (Módulo 8)
El Módulo 1 (Cómo fallan las aplicaciones de IA) no tiene laboratorio — se ejecuta como un recorrido por la arquitectura y discusión. El Módulo 9 (Puntuación de Seguridad de IA) no tiene carpeta de laboratorio — se ejecuta como un ejercicio de puntuación contra la aplicación Capstone.
Requerimientos
- Nivel de habilidad: Intermedio.
- Los estudiantes deben estar cómodos con: construir y consumir APIs REST, un lenguaje de scripting (los laboratorios usan Python), autenticación básica de aplicaciones, git y la línea de comandos (CLI).
- No se requiere formación en aprendizaje automático — este es un curso de seguridad de aplicaciones para personas que construyen con LLMs, no las que los entrenan.
Audiencia
- Ingenieros de software / backend que construyen funciones LLM
- Desarrolladores full-stack y de APIs
- Ingenieros de aplicaciones de IA/ML
- Ingenieros de plataforma que despliegan copilotos y agentes
- Líderes técnicos e ingenieros senior responsables de funciones de IA
Reseñas (2)
Realmente disfruté aprender sobre los ataques de IA y las herramientas disponibles para comenzar a practicar y utilizarlas activamente en pruebas de seguridad. Adquirí muchos conocimientos que no tenía al inicio, y el curso cumplió con lo que esperaba. Mi parte favorita del entrenamiento fue el navegador Comet, y quedé impresionado por lo que podía hacer. Sin duda seguiré explorándolo más. En general, fue un excelente curso y disfruté aprender sobre los Top 10 de OWASP para GenAI.
Patrick Collins - Optum
Curso - OWASP GenAI Security
Traducción Automática
El conocimiento profesional y la forma en que lo presentó ante nosotros
Miroslav Nachev - PUBLIC COURSE
Curso - Cybersecurity in AI Systems
Traducción Automática