Parte 08 - Ataques a datos, modelo y evasión
- Parte
- 08
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 2 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
El segundo sistema no conversa
Seguís el rastro del Knowledge Agent en PhiloCorp y aparece otro producto en el inventario:
risk-api.philocorp.invalid. No tiene chat, memoria ni herramientas. Recibe un evento, devuelve una
clasificación y, a primera vista, parece quedar fuera de la historia. Sin embargo, comparte con el
resto de PhiloCorp el entrenamiento, el registro de modelos y el camino de promoción a producción.
La hipótesis de trabajo es concreta: una modificación pequeña y válida de un evento podría cambiar su etiqueta. Si ocurre, todavía queda explicar por qué: datos alterados, artefacto equivocado o una frontera de decisión frágil. El trabajo cambia de idioma. Ahora necesitás hablar de distribuciones, procedencia, formatos y consultas.
Conservá el mismo Attack Intelligence Brief. Sumale un registro de evaluación del clasificador que reúna dataset, versión, amenaza, robustez, privacidad y decisión de promoción. La historia sigue siendo la misma: qué confía el sistema y qué evidencia justifica esa confianza.
Objetivo de la parte
Medir y remediar poisoning, aceptación insegura de artefactos, evasión adversarial y fuga de información mediante interfaces de inferencia.
Subpáginas
| Página | Contenido |
|---|---|
| Data poisoning | Disponibilidad vs dirigido vs backdoor, linaje y curvas de degradación sintéticas. |
| Artefactos ML no confiables | Formatos, loaders, PyTorch 2.6, firma, digest y carga aislada. |
| Evasión adversarial | Amenaza definida, familias por nivel de acceso, robust accuracy e higiene de evaluación. |
| Privacidad y extracción | Membership (LiRA), inversión, extracción funcional y límites de DP. |
Mapeo de frameworks
Validá los IDs de ATLAS y la versión de OWASP al redactar cada informe. NIST AI 100-2e2025 aporta la taxonomía de evasión, poisoning y privacidad (los IDs NISTAML.031 a .034 de privacidad están verificados contra el documento oficial). OWASP ML Top 10 se mantiene como proyecto en evolución: esta guía adopta el draft 2023 y declara esa edición al etiquetar.
Práctica recomendada
El AI Security Bootcamp (CC BY-NC-SA 4.0) tiene ejercicios guiados que complementan esta parte: Day 3 (extracción de modelos y destilación contra APIs desplegadas), Day 5 (backdoors y trojans vía fine-tuning y data poisoning) y Day 6 (adversarial ML, ataques por gradiente y optimización discreta). Se usa como referencia de práctica, no como fuente de contenido literal. Programa verificado el 2026-09-10.
La siguiente frontera
El registro ya distingue datos, comportamiento y privacidad. Ahora seguí el artefacto que une esas pruebas: en la Parte 09 vas a comprobar si su procedencia y su identidad sobreviven desde el registro hasta el entorno de ejecución.
Una decisión antes de seguir
Un ataque obtiene cero éxitos en cincuenta consultas. ¿El clasificador es robusto?
Anotá qué afirmarías y qué observación falta. Contrastá tu respuesta.
El expediente avanza. La integridad del modelo también depende de cómo llega al despliegue.
Para practicar: Adversarial Robustness Toolbox.

