Anatomía de un sistema GenAI
- Parte
- 01
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 3 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Tipo: Referencia · Fase: Orientación
El diagrama de PhiloCorp tiene una caja que dice «IA». Para elegir una prueba necesitamos abrirla. Si el asistente recupera un documento y después propone una acción, intervienen al menos tres responsabilidades: recuperar información, construir el contexto y decidir si la acción se ejecuta. Una cita en la respuesta, por sí sola, no confirma que la recuperación haya ocurrido.
El mapa de abajo separa esas responsabilidades. Te va a servir durante el reconocimiento para ubicar cada observación y evitar atribuirle al modelo un control que en realidad vive en otra capa.
Las capas como superficie
[Usuario / UI] --> [Gateway y políticas] --> [Orquestación / agente]
| | |
| | +--> [Tools / MCP]
| +-----------> [RAG] --> [Vector DB]
+----------------------> [Servidor de inferencia] --> [Modelo]
[CI/CD, evaluación y model registry] ------> despliegue y artefactos
[Identidad, secretos y autorización] ------> todas las llamadas sensibles
[Observabilidad, costos y auditoría] ------> todos los flujos de control y datos
[Infraestructura] -------------------------> capacidad de ejecución y aislamientoEl diagrama no representa una cadena única. Registry, vector DB, infraestructura, identidad y observabilidad son dependencias paralelas. Durante el recon, mapeá también el flujo de datos, el flujo de instrucciones, el de identidad/autorización y el de control de herramientas.
Superficie por capa
| Capa | Qué evaluar | Parte |
|---|---|---|
| UI / gateway | Auth, rate limiting, insecure output rendering | 04 |
| Orquestación | Construcción del contexto, jerarquía de instrucciones, decisiones de flujo | 04, 05 |
| Agentes | Planificación y ejecución, tool abuse, excessive agency, memoria | 05 |
| Tools / MCP | Tool poisoning, sandbox escape, tool chaining | 06 |
| RAG / retrieval | Retrieval hijacking, ingestion poisoning, KB leakage | 07 |
| Vector DB | Autorización de consultas, aislamiento, exposición de embeddings | 07 |
| Inference server | Endpoints sin auth, fingerprinting, DoS | 03, 04, 09 |
| Modelo | Poisoning, backdoors, evasión, extracción | 08 |
| Model registry | Registry poisoning, artefactos maliciosos | 09 |
| Infraestructura | Cloud/K8s/GPU/secrets, IAM chaining | 09 |
| Identidad y políticas | Scopes, aislamiento de tenants, aprobación, egress | 03, 05, 06, 09 |
| Observabilidad y evaluación | Trazas, cambios de modelo, costos, cobertura de controles | 02, 03, 10 |
En cada capa identificá también dónde se hace cumplir la política (el policy enforcement point): gateway, proxy de tools, orquestador. Si no encontrás dónde se aplica una política, registrá una hipótesis de control faltante. La ausencia en el diagrama no prueba que el control no exista: verificá el flujo antes de convertir esa duda en hallazgo.
El mapa empieza a llenarse
Durante el recon, el equipo marca qué capas existen, qué las protege y qué fronteras todavía son suposiciones. Después une cada trust boundary con la evidencia que la sostiene, incluidas las decisiones apoyadas en inferencia, y selecciona las técnicas cuando se confirman sus precondiciones. El mapa cambia con cada observación del expediente.
La observación clave: una salida de modelo, recuperación o herramienta no debe heredar confianza por venir de una capa interna. Registrá procedencia, validá el esquema y aplicá autorización antes de convertirla en una acción. Ese encadenamiento de confianza mal controlado puede convertir un input no confiable en una acción de infraestructura.
Laboratorio PhiloCorp: mapa de flujos
Usá esta plantilla sin secretos para convertir una arquitectura en hipótesis verificables.
actor: usuario_autorizado
origen: app.philocorp.invalid
destino: agente_de_soporte
flujos:
- tipo: instrucción
confianza: no_confiable
control: identidad_y_autorización_del_solicitante
- tipo: resultado_de_herramienta
confianza: contenido_de_menor_confianza
control: esquema_y_procedencia_sin_otorgar_autoridad_al_texto
- tipo: acción
confianza: requiere_confirmación
control: autorización_de_mínimo_privilegioEste mapa no confirma el inventario. La Parte 02 define cómo registrar esa incertidumbre y decidir qué capa conviene reconocer primero.

