In this article
OWASP AI Exchange: una guía práctica y completa para proteger la IA (no solo la IA generativa)
Si buscas proteger sistemas de IA y ya te cansaste de reunir recomendaciones de decenas de archivos PDF, publicaciones de blog y documentos técnicos de proveedores, OWASP AI Exchange existe para resolver ese problema.
Es un conjunto de recursos de código abierto, en constante evolución y mantenido por la comunidad, que reúne la seguridad y la privacidad de la IA en un solo lugar coherente. Y, algo importante, no se limita a la IA generativa. El intercambio abarca sistemas de IA analíticos, discriminativos, generativos y heurísticos, e incluso sistemas centrados en datos que no usan modelos, como almacenes de datos, pipelines de inteligencia de negocios y plataformas de informes.
El intercambio se presenta como un recurso de referencia porque no ofrece solo orientación educativa. También está alineado activamente con iniciativas internacionales de estandarización, incluidas contribuciones a los debates sobre la regulación de la IA en la UE y a los grupos de trabajo de ISO/IEC, lo que le da más peso que a un documento típico de buenas prácticas.
¿Eres nuevo en Capture the Flag (CTF)?
Los CTF son desafíos prácticos de seguridad en los que aprendes resolviendo situaciones de hacking del mundo real. Mira el taller CTF 101 a pedido y luego pon a prueba tus habilidades en Fetch the Flag el 12 y 13 de febrero de 2026 (de 12 p. m. a 12 p. m., hora del este).
Qué ofrece realmente Exchange
En la práctica, AI Exchange ofrece:
Descripciones generales de amenazas, con una navegación tipo matriz para explorar el panorama de amenazas de la IA.
Controles que abarcan la gobernanza, la ingeniería y el entorno de ejecución.
Un enfoque estructurado para evaluar riesgos, que cubre la identificación, evaluación y tratamiento de amenazas, además de la revisión continua.
Orientación sobre pruebas y privacidad, que reconoce que los riesgos de la IA van más allá de las fallas de seguridad clásicas.
Referencias y enlaces a iniciativas relacionadas de OWASP y estándares externos.
En conjunto, está diseñado para que los equipos puedan trabajar con él, no solo leerlo una vez y dejarlo de lado.
El modelo central: seguridad de la IA = amenazas específicas de la IA + tu programa de seguridad actual
Una de las ideas más importantes de Exchange es sencilla: los sistemas de IA siguen siendo sistemas de TI.
No reemplazas la seguridad de aplicaciones, de infraestructura ni de la nube cuando entra en juego la IA. Amplías esos programas para considerar los nuevos activos y superficies de ataque específicos de la IA.
Por eso, el intercambio se centra en las amenazas a activos como:
Datos de entrenamiento y aumento de datos
Parámetros del modelo
Prompts y otras entradas
Resultados, incluidos los casos en que su manejo genera riesgos posteriores
Este enfoque es útil porque evita tratar la IA como un ámbito abstracto e independiente. En cambio, basa la seguridad de la IA en fundamentos de seguridad establecidos e identifica claramente qué es diferente.
Cómo organiza Exchange las amenazas de IA:
Amenazas durante el desarrollo: riesgos que surgen durante la recopilación de datos, el entrenamiento de modelos, la integración o la implementación, como el envenenamiento de datos, el compromiso de la cadena de suministro de modelos y las debilidades del entorno.
Amenazas durante el uso: ataques en tiempo de inferencia, como la inyección de prompts, la evasión, la extracción y el uso indebido de las capacidades del sistema.
Otras amenazas en tiempo de ejecución: riesgos relacionados con la exposición de entradas, el manejo de resultados y el compromiso de la infraestructura circundante.
Esta estructura ayuda a los equipos a razonar sobre cuándo aplicar controles, no solo cuál es la amenaza.
Qué hay realmente de «nuevo» en la seguridad de la IA
En comparación con la seguridad de aplicaciones clásica, Exchange destaca varias categorías de riesgo que son nuevas, más graves o fundamentalmente distintas en los sistemas de IA:
Inyección de prompts e inyección indirecta de prompts, en las que se influye en los modelos mediante entradas en lenguaje natural.
Evasión y ejemplos adversarios, en especial en tareas de clasificación y detección.
Envenenamiento de datos y modelos, incluidos los riesgos de la cadena de suministro que afectan a modelos o conjuntos de datos.
Riesgos de extracción, como la filtración de datos de entrenamiento, la inferencia de pertenencia y la replicación de modelos mediante consultas.
Riesgos relacionados con los resultados, cuando los resultados del modelo pueden generar problemas de seguridad posteriores si no se manejan de forma segura.
Riesgo de dependencia excesiva, cuando las personas confían demasiado en sistemas de IA que pueden ser manipulados o equivocarse.
Estos riesgos no reemplazan las vulnerabilidades tradicionales; las agravan.
IA agéntica: por qué aumenta la curva de riesgo
Exchange considera los sistemas agénticos como sistemas de software habilitados por IA, pero reconoce que algunas características adicionales aumentan el riesgo:
Acción: los agentes pueden activar funciones o flujos de trabajo, por lo que es fundamental aplicar el principio de privilegio mínimo.
Autonomía: el estado y la memoria introducen nuevas superficies de ataque.
Comportamiento entre varios sistemas: la lógica implementada de forma implícita (por ejemplo, mediante prompts) puede ser frágil y fácil de manipular.
Comportamiento emergente: una mayor complejidad genera interacciones y modos de falla menos predecibles.
A medida que aumenta la autonomía, las pequeñas debilidades de diseño pueden tener efectos mayores.
Controles: defensa en profundidad y limitación del impacto
En lugar de prescribir una única solución, Exchange hace hincapié en los controles por capas y la limitación del impacto.
Controles de gobernanza: la seguridad de la IA se trata como una capacidad organizacional, no como una decisión puntual sobre herramientas. El inventario, la propiedad, la supervisión, las políticas, la educación y la alineación con las normas son fundamentales para evitar una IA no gestionada o «en la sombra».
Los controles de seguridad convencionales siguen siendo importantes: la infraestructura segura, el control de acceso, la supervisión, la limitación de velocidad y los controles del SDLC se aplican a todo el sistema de IA, incluidos los activos específicos de IA.
Controles de ingeniería de IA: para abordar las diferencias de la IA, Exchange destaca las defensas de ingeniería de datos y modelos contra el envenenamiento y los problemas de robustez, además del manejo de entradas y resultados en tiempo de ejecución para detectar comportamientos sospechosos o inseguros.
Limitación del impacto y supuestos de baja confianza: Exchange recomienda minimizar la exposición de datos confidenciales, restringir los privilegios, agregar barreras de seguridad y asumir que los componentes de IA pueden comportarse de manera inesperada o ser manipulados.
El plan inicial G.U.A.R.D.
Para llevar estas ideas a la práctica, Exchange propone un marco organizativo sencillo de cinco pasos:
Govern (Gobernar): asigna responsabilidades, define políticas, capacita a los equipos y alinéate con los requisitos de cumplimiento.
Understand (Comprender): capacita a los equipos de ingeniería y seguridad sobre las amenazas y los controles específicos de la IA.
Adapt (Adaptar): actualiza el modelado de amenazas, las pruebas, las prácticas de SDLC, las revisiones de la cadena de suministro y los inventarios de activos.
Reduce (Reducir): minimiza la exposición de datos confidenciales, restringe el comportamiento del modelo y limita el impacto.
Demonstrate (Demostrar): genera evidencia, documentación y transparencia para las partes interesadas y los reguladores.
El enfoque es deliberadamente práctico y está diseñado para ayudar a los equipos a empezar sin intentar resolverlo todo de una vez.
Cómo usar Exchange en un proyecto real
En la práctica, los equipos pueden aplicar Exchange de la siguiente manera:
Empieza con el árbol de decisiones para el análisis de riesgos y determina qué categorías de amenazas aplican (por ejemplo: IA generativa frente a IA no generativa, uso de RAG, modelos alojados frente a autogestionados, entradas confidenciales y resultados que activan acciones).
Relaciona las amenazas pertinentes con los controles mediante la matriz de seguridad de IA o la navegación tipo tabla periódica.
Decide cómo tratar los riesgos —mitigarlos, transferirlos, evitarlos o aceptarlos— y registra quién es responsable en un registro de riesgos.
Verifica la responsabilidad compartida con los proveedores (de modelos, plataformas de alojamiento, plugins y herramientas).
Realiza pruebas y monitoreo continuos, teniendo en cuenta que los modelos, las amenazas y los patrones de uso evolucionan.
Ingeniería de seguridad agéntica con Snyk
La seguridad de la IA no reemplaza la seguridad de aplicaciones: se basa en ella. OWASP AI Exchange reafirma que los sistemas de IA siguen siendo sistemas de software y que una seguridad de IA eficaz depende de los mismos fundamentos: visibilidad, priorización, prevención y corrección integradas en el SDLC.
La plataforma de seguridad de IA de Snyk se basa en una sólida base de seguridad de aplicaciones e integra análisis de código impulsado por IA, corrección contextual y una base de datos de vulnerabilidades líder en la industria. Esta base permite a las organizaciones ampliar sus programas existentes de seguridad de aplicaciones al desarrollo nativo de IA, en lugar de gestionar los riesgos de IA como un problema independiente o posterior.
Aspectos fundamentales de la ingeniería de seguridad de IA:
Del riesgo definido a la acción coordinada (Evo by Snyk): a medida que los sistemas de IA se vuelven más agénticos y autónomos, los propios flujos de trabajo de seguridad deben adaptarse. Evo by Snyk ofrece orquestación de seguridad agéntica para aplicaciones nativas de IA y convierte modelos de amenazas de IA y objetivos de seguridad de alto nivel —como el descubrimiento, las pruebas, la aplicación de políticas y la respuesta— en acciones coordinadas que se ejecutan en herramientas, pipelines y entornos. Este enfoque coincide directamente con el énfasis de OWASP Exchange en la defensa en profundidad, la reducción del impacto y el monitoreo continuo en sistemas donde los controles con intervención humana ya no escalan.
Prevención desde el inicio del desarrollo impulsado por IA (Snyk Studio): muchos riesgos de IA se originan durante la creación, cuando los desarrolladores aceptan código generado por IA o conectan agentes a flujos de trabajo. Snyk Studio integra barreras de seguridad en tiempo real directamente en el desarrollo asistido por IA e intercepta patrones inseguros antes de que lleguen al código base. Esto respalda el principio central de OWASP Exchange: la seguridad de IA amplía las prácticas existentes de seguridad de aplicaciones y adelanta la prevención, en lugar de depender de la detección posterior.
Visibilidad, gobernanza y pruebas en toda la superficie de IA: Exchange destaca que los equipos no pueden proteger lo que no ven. Snyk amplía el descubrimiento y la gobernanza de activos al ámbito de la IA, lo que ayuda a las organizaciones a identificar y dar seguimiento a los componentes de IA —incluidos modelos, servidores e integraciones— como parte de su inventario general de software. Las capacidades que surgen de Snyk Labs, como AI-BOM y el escaneo basado en MCP, respaldan el enfoque de Exchange en el riesgo de la cadena de suministro, la responsabilidad compartida y la gobernanza basada en evidencia. Estas señales alimentan las pruebas, la priorización y la aplicación de políticas continuas, en lugar de evaluaciones puntuales.
En resumen, OWASP AI Exchange ofrece el mapa y Snyk proporciona el sistema operativo que ayuda a los equipos a seguirlo de forma continua, a escala y a velocidad de máquina.
Referencias (enlaces y URL)
¿Quieres convertir las recomendaciones de seguridad de IA en una gestión de riesgos práctica? Descarga Cuando la IA se sale del guion: gestión de riesgos no deterministas para descubrir cómo poner en práctica marcos como OWASP AI Exchange en programas de IA reales.
¡Compite en Fetch the Flag 2026!
Pon a prueba tus habilidades de seguridad en nuestro evento Capture the Flag, del 12 al 13 de febrero, de 12 p. m. ET a 12 p. m. ET.