Saltar al contenido
PhiloCyber logo
Índice de la guía

Anatomía de un sistema GenAI

Parte
01
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
3 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Tipo: Referencia · Fase: Orientación

El diagrama de PhiloCorp tiene una caja que dice «IA». Para elegir una prueba necesitamos abrirla. Si el asistente recupera un documento y después propone una acción, intervienen al menos tres responsabilidades: recuperar información, construir el contexto y decidir si la acción se ejecuta. Una cita en la respuesta, por sí sola, no confirma que la recuperación haya ocurrido.

El mapa de abajo separa esas responsabilidades. Te va a servir durante el reconocimiento para ubicar cada observación y evitar atribuirle al modelo un control que en realidad vive en otra capa.

Las capas como superficie

[Usuario / UI] --> [Gateway y políticas] --> [Orquestación / agente]
                                             |          |        |
                                             |          |        +--> [Tools / MCP]
                                             |          +-----------> [RAG] --> [Vector DB]
                                             +----------------------> [Servidor de inferencia] --> [Modelo]

[CI/CD, evaluación y model registry] ------> despliegue y artefactos
[Identidad, secretos y autorización] ------> todas las llamadas sensibles
[Observabilidad, costos y auditoría] ------> todos los flujos de control y datos
[Infraestructura] -------------------------> capacidad de ejecución y aislamiento

El diagrama no representa una cadena única. Registry, vector DB, infraestructura, identidad y observabilidad son dependencias paralelas. Durante el recon, mapeá también el flujo de datos, el flujo de instrucciones, el de identidad/autorización y el de control de herramientas.

Superficie por capa

CapaQué evaluarParte
UI / gatewayAuth, rate limiting, insecure output rendering04
OrquestaciónConstrucción del contexto, jerarquía de instrucciones, decisiones de flujo04, 05
AgentesPlanificación y ejecución, tool abuse, excessive agency, memoria05
Tools / MCPTool poisoning, sandbox escape, tool chaining06
RAG / retrievalRetrieval hijacking, ingestion poisoning, KB leakage07
Vector DBAutorización de consultas, aislamiento, exposición de embeddings07
Inference serverEndpoints sin auth, fingerprinting, DoS03, 04, 09
ModeloPoisoning, backdoors, evasión, extracción08
Model registryRegistry poisoning, artefactos maliciosos09
InfraestructuraCloud/K8s/GPU/secrets, IAM chaining09
Identidad y políticasScopes, aislamiento de tenants, aprobación, egress03, 05, 06, 09
Observabilidad y evaluaciónTrazas, cambios de modelo, costos, cobertura de controles02, 03, 10

En cada capa identificá también dónde se hace cumplir la política (el policy enforcement point): gateway, proxy de tools, orquestador. Si no encontrás dónde se aplica una política, registrá una hipótesis de control faltante. La ausencia en el diagrama no prueba que el control no exista: verificá el flujo antes de convertir esa duda en hallazgo.

El mapa empieza a llenarse

Durante el recon, el equipo marca qué capas existen, qué las protege y qué fronteras todavía son suposiciones. Después une cada trust boundary con la evidencia que la sostiene, incluidas las decisiones apoyadas en inferencia, y selecciona las técnicas cuando se confirman sus precondiciones. El mapa cambia con cada observación del expediente.

La observación clave: una salida de modelo, recuperación o herramienta no debe heredar confianza por venir de una capa interna. Registrá procedencia, validá el esquema y aplicá autorización antes de convertirla en una acción. Ese encadenamiento de confianza mal controlado puede convertir un input no confiable en una acción de infraestructura.

Laboratorio PhiloCorp: mapa de flujos

Usá esta plantilla sin secretos para convertir una arquitectura en hipótesis verificables.

actor: usuario_autorizado
origen: app.philocorp.invalid
destino: agente_de_soporte
flujos:
  - tipo: instrucción
    confianza: no_confiable
    control: identidad_y_autorización_del_solicitante
  - tipo: resultado_de_herramienta
    confianza: contenido_de_menor_confianza
    control: esquema_y_procedencia_sin_otorgar_autoridad_al_texto
  - tipo: acción
    confianza: requiere_confirmación
    control: autorización_de_mínimo_privilegio

Este mapa no confirma el inventario. La Parte 02 define cómo registrar esa incertidumbre y decidir qué capa conviene reconocer primero.

Anatomía de un sistema GenAI | PhiloCyber