Saltar al contenido
PhiloCyber logo
Índice de la guía

Riesgo de reconstrucción desde embeddings

Parte
07
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
5 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Superficie: Embeddings · ATLAS: AML.T0024.001 (ATLAS v2026.07) · OWASP: LLM09:2026 · Riesgo: Alto

Qué es y por qué importa

El inventario de PhiloCorp dice que una colección guarda "solo vectores". Suena tranquilizador, hasta que preguntamos qué información retienen. Un embedding no es un hash criptográfico: codifica propiedades del texto para permitir tareas como búsqueda por similitud. Esa información puede servir también para reconstrucción o inferencia sobre el contenido.

Tres trabajos ayudan a separar capacidades que suelen mezclarse:

  • Vec2Text (EMNLP 2023) reconstruyó exactamente el 92 % de entradas de 32 tokens en la configuración reportada, mediante generación y corrección iterativa. El resultado no se extiende a cualquier encoder, longitud o corpus. Paper.
  • ALGEN (2025) estudió alineación y generación con pocas muestras para atacar embeddings textuales. Reduce ciertos requisitos del ataque bajo sus condiciones experimentales; no elimina toda necesidad de datos auxiliares. Paper.
  • vec2vec, en Harnessing the Universal Geometry of Embeddings (versión 4, enero de 2026), alinea espacios sin pares conocidos ni acceso a los encoders. La evaluación muestra clasificación e inferencia de atributos a partir de vectores. Eso no equivale a reconstrucción exacta universal. Paper.

La consecuencia para el diseño es concreta: ocultar el encoder no garantiza confidencialidad. Clasificá los vectores por la sensibilidad de sus datos de origen y por la información que podrían revelar. Evitá el salto contrario: tampoco podemos llamar "copia casi legible" a cualquier vector. El ensayo distingue coincidencia literal, recuperación parcial e inferencia de atributos.

Superficie de ataque

[vectores almacenados o en tránsito] -> [acceso de lectura] -> [inversión o inferencia] -> [señal del contenido original]

Los puntos de exposición: el vector store (ver control de acceso), backups y snapshots, respuestas de API que devuelven vectores, y pipelines que comparten embeddings entre servicios o vendors.

Precondiciones

  • Conjunto local de embeddings de textos sintéticos PhiloCorp, con tamaño acordado y sin datos personales.
  • Evaluación offline aprobada: nada de endpoints reales ni colecciones productivas.
  • Encoder, dimensionalidad, método de ataque, datos auxiliares y origen del conjunto documentados.
  • Textos de evaluación separados de los datos usados para ajustar o elegir el método.

Ficha de prueba

objetivo_de_seguridad: medir si un embedding revela señal del contenido de entrada
precondicion: evaluacion offline aprobada sobre textos sinteticos separados del ajuste
activo_sintetico: dataset philocorp-synthetic-07
marcador_de_prueba: PHILO_TEST_07_EMB
accion_permitida: evaluar el conjunto local de embeddings de textos sinteticos, tamano acordado, sin datos
  personales
accion_prohibida: copiar colecciones, consultar endpoints reales, inferir pertenencia sobre datos
  reales, recuperar datos de autenticacion o neutralizar controles de presentacion
metrica_de_exito: coincidencia literal, recuperacion parcial o atributo inferido frente a una
  referencia sin vectores, con muestra e incertidumbre declaradas
evidencia: configuracion, metrica agregada, referencia de comparacion y hash del dataset
control_esperado: vectores clasificados por sensibilidad; control de acceso y cifrado evaluados
  por separado de la reconstruccion offline
criterio_de_abortar: contenido no sintetico, mas de la muestra aprobada, acceso remoto, salida de
  red o resultado que incluya informacion no prevista

Cómo testearlo

  1. Prepará textos sintéticos variados, de longitud semejante a los chunks del caso real. Cada uno puede tener un marcador distinto, pero no uses solo identificadores aleatorios: su dificultad de reconstrucción no representa necesariamente la del lenguaje natural.
  2. Documentá el método offline, su acceso al encoder, datos auxiliares, modelo de inversión y presupuesto. El siguiente JSON describe el ensayo; no ejecuta una inversión por sí mismo:
{"dataset":"philocorp-synthetic-07","max_vectors":10,"mode":"offline-evaluation","split":"held-out"}
  1. Separá el texto original del componente que intenta reconstruirlo. El evaluador conoce la verdad de referencia; el método recibe solo los vectores y los recursos declarados en el modelo de amenaza.
  2. Ejecutá el método ya preparado sobre la muestra aprobada. Compará con una referencia sin vectores o con correspondencias permutadas para detectar respuestas deducibles del contexto del ensayo.
  3. Reportá coincidencia exacta por texto, recuperación parcial y acierto de atributos por separado. Incluí denominadores, método de puntuación y ejemplos sintéticos mínimos. Similitud semántica alta no significa que se recuperó el texto original.
  4. Si no hay método compatible o recursos suficientes, registrá no evaluado. Generar un embedding, medir su norma o escribir dry-run en una configuración no prueba reconstrucción ni resistencia.

Diez vectores permiten ensayar la medición, no caracterizar toda la distribución del corpus. Un resultado negativo describe este método y esta muestra. No demuestra que el encoder sea irreversible.

Evidencia esperada

  • Configuración del laboratorio (encoder, dimensionalidad, muestra).
  • Métrica agregada con incertidumbre.
  • Hash del dataset sintético.
  • Registro de ejecución offline; la autorización del store se evalúa por separado.

Detección y validación coordinada

Un ataque puede usar un vector o un conjunto, según el método y el objetivo; no necesita comenzar con una exportación masiva. Validá que existen alertas ante lecturas anómalas del vector store (volumen, patrones de barrido, identidades nuevas) y que los exports, snapshots y replicaciones quedan auditados igual que las lecturas interactivas.

Checklist de verificación

  • Evaluación limitada a textos sintéticos y muestra aprobada
  • Condiciones del resultado declaradas (encoder, muestra, distribución)
  • Métrica agregada con incertidumbre
  • Ningún dato real tocado
  • Estado restaurado

Impacto y escalada

La clasificación de sensibilidad no debería esperar a que este ensayo tenga éxito. Si aparece señal recuperable, agregá esa evidencia al riesgo de exposición del vector store, con sus límites. El hallazgo alimenta directamente la página de control de acceso al vector store y la tabla de finding a control de la Parte 10.

Remediación

  • Tratar embeddings como datos sensibles: control de acceso por tenant, cifrado en reposo y en tránsito, y auditoría de lecturas.
  • Minimización previa a la indexación: no embeber lo que no hace falta recuperar (secretos, datos personales, metadata interna).
  • Retención limitada y eliminación verificable de vectores, chunks, réplicas y copias vencidas. Reindexar sin eliminar las copias anteriores no reduce la exposición.
  • Evaluar ruido, cuantización o transformaciones bajo el mismo método de amenaza y medir su costo en utilidad. Los resultados de una defensa frente a un ataque no garantizan protección ante otro. El cifrado de almacenamiento tampoco protege cuando una identidad autorizada puede leer vectores.
  • Clasificar los embeddings en el inventario de datos y en el AI-BOM con la misma sensibilidad del texto origen.

Laboratorio PhiloCorp

Entrada: philocorp-synthetic-07 con hasta 10 textos de evaluación, vectores y verdad de referencia separada del método de reconstrucción. Estados: NO_INICIADO -> PRECONDICIONES_OK -> EJECUTANDO -> DEMOSTRADO | BLOQUEADO -> RESTAURADO. Criterio de cierre: resultados frente a la referencia, método, muestra y límites registrados. Si no se ejecutó un método de inversión, el estado es NO_EVALUADO. Reset: borrar artefactos del experimento y confirmar que el dataset de lab no quedó accesible.

Riesgo de reconstrucción desde embeddings | PhiloCyber