Saltar al contenido
PhiloCyber logo
Índice de la guía

Frameworks, protocolos y tooling

Parte
A
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
5 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Una herramienta empieza a servir cuando sabés qué querés observar. Para PhiloCorp, medir una respuesta desviada, revisar un artefacto y comprobar una autorización son trabajos distintos. Este catálogo relaciona esas capacidades con marcos y herramientas de referencia. Antes de usar una opción, registrá su versión, configuración y qué parte de la prueba puede ejecutar.

Marcos y estándares

MarcoEdiciónUso en la guía
MITRE ATLASatlas-data v2026.07 (verificado para la edición v2)Tácticas, técnicas, mitigaciones y case studies observables
OWASP GenAI LLM Top 102026 (ago-2026)Riesgos de aplicaciones LLM y GenAI
OWASP Top 10 for Agentic Applications2026 (dic-2025)Riesgos de agentes y autonomía (ASI01-ASI10)
OWASP Agentic AI Threats and Mitigationsv1.1 (dic-2025)17 amenazas agénticas con mitigaciones
OWASP MCP Top 10v0.1 beta (2025)Riesgos específicos de MCP (MCP01:2025-MCP10:2025)
OWASP Agentic Skills Top 10borrador v1 en revisión pública, no release estable (estado documentado en la edición v2)Riesgos AST01-AST10 para skills empaquetadas y su runtime
OWASP AISVS1.0 (jun-2026)Requisitos verificables y niveles de aseguramiento
OWASP AI Testing Guide (AITG)v1 (nov-2025)Metodología de testing en 4 capas (APP/MOD/INF/DAT)
OWASP ML Security Top 10draft 2023 adoptado en esta guíaRiesgos de ML predictivo y ciclo de vida
CSA MAESTROfeb-2025Threat modeling agéntico en 7 capas
NIST AI 100-2e20252025Taxonomía de adversarial ML (IDs NISTAML verificados)
NIST AI 600-12024Perfil de riesgos GenAI
NIST AI RMF 1.01.0Gobierno, medición y gestión de riesgo

Regla de etiquetado: declará siempre la edición al clasificar un hallazgo. La edición 2026 del LLM Top 10 renumeró categorías: LLM06:2025 Excessive Agency es LLM03:2026, y LLM08:2025 Vector and Embedding Weaknesses es LLM09:2026. No presentes OWASP MCP v0.1 beta ni Agentic Skills v1 en revisión pública como estándares finales.

Protocolos

ProtocoloFuente primariaControles a verificar
MCPSpecification 2026-07-28Núcleo sin sesión de protocolo. La autorización es opcional; las implementaciones HTTP que la soportan deberían seguir el perfil OAuth de MCP, con validación por solicitud. En stdio se recomienda obtener credenciales del entorno en lugar de ese flujo; otros transportes definen sus prácticas
MCPSecurity Best PracticesConfused deputy, token passthrough, SSRF en descubrimiento OAuth, state handle hijacking, minimización de scopes
A2ASpecification 1.0.0AgentCard, supportedInterfaces, bindings JSON-RPC/gRPC/HTTP+JSON, A2A-Version: 1.0, TLS, autenticación/autorización y aislamiento de tareas

Nota de versionado MCP: la guía de sesiones (Mcp-Session-Id no predecible ligado al sujeto) aplica solo a 2025-11-25 y anteriores. Desde 2026-07-28 no hay sesiones a nivel de protocolo: un handle de estado no demuestra identidad. Si hay identidad autenticada, ligalo del lado servidor al sujeto verificado. Sin autenticación, quien posee el handle puede usarlo como una capacidad al portador: necesitás entropía suficiente, vencimiento y límites sobre el estado accesible.

Tres significados distintos de skill

ConceptoQué esEstado al corteImplicación de seguridad
Skill empaquetadaDirectorio o paquete local con instrucciones y, según plataforma, referencias, assets o scriptsFormato dependiente de la plataforma; es el objeto de OWASP Agentic Skills Top 10Tratar instalación, actualización, permisos, dependencias e instrucciones como supply chain y código no confiable
AgentSkill de A2AEntrada declarativa dentro de una AgentCard con id, nombre, descripción, tags, modos y requisitos de seguridadNormativo en A2A 1.0.0Describe una capacidad remota; no instala un paquete ni otorga permisos por sí sola
Skills over MCPPropuesta para descubrir y distribuir skills compatibles mediante recursos MCP, por ejemplo skill://index.jsonFamilia de extensión opcional listada por MCP 2026-07-28; SEP-2640 sigue en revisiónEl contenido remoto sigue siendo input no confiable. El borrador no implica ejecución local automática ni es todavía un requisito normativo estable

No uses estos términos como sinónimos. Una skill empaquetada puede llamar tools MCP; un AgentSkill puede anunciar una capacidad A2A; y Skills over MCP propone un canal de distribución, no un nuevo modelo de autorización.

Selección por capacidad

Elegí herramientas según el test, el entorno y la evidencia requerida. Ninguna combinación cubre por sí sola un sistema de IA completo.

CapacidadOpciones de referenciaEvidencia mínima
Prompt y agent red teaminggarak, PyRIT, promptfoo, InspectDataset, configuración, seed, tasa de éxito, utilidad
Robustez de MLART, Foolbox, TextAttackThreat model, presupuesto, robust accuracy
Artefactos serializadospicklescan, Fickling, ModelScanHash, formato, firma, regla activada
MCP y metadata de herramientasSnyk Agent Scan (continuación de MCP-Scan), validadores de esquemas propiosCopia del catálogo, diff, origen, scopes, decisión
Skills empaquetadasInventario, validadores de manifiesto y sandbox propiosOrigen, hash, permisos, dependencias, diff y trazas de runtime
PrivacidadOpacus y accountants compatiblesUnidad protegida, epsilon, delta, accountant, utilidad
GuardrailsClasificadores, reglas y policy enginesCobertura, falsos positivos, falsos negativos, bypass rate

Los nombres anteriores son puntos de partida. El procedimiento debe seguir funcionando si se reemplaza una herramienta por otra con la misma capacidad. Confirmá también qué datos envía cada scanner fuera del entorno: un análisis de metadata y una prueba dinámica producen evidencias distintas.

Benchmarks y papers primarios

Las investigaciones siguientes aportan técnicas y diseños experimentales. Sus métricas pertenecen al modelo, corpus y acceso evaluados por sus autores; no son tasas esperadas para PhiloCorp. La bibliografía concentra las fuentes y los capítulos explican sus límites:

Frameworks, protocolos y tooling | PhiloCyber