Saltar al contenido
PhiloCyber logo
Índice de la guía

Parte 08 - Ataques a datos, modelo y evasión

Parte
08
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
2 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

El segundo sistema no conversa

Seguís el rastro del Knowledge Agent en PhiloCorp y aparece otro producto en el inventario: risk-api.philocorp.invalid. No tiene chat, memoria ni herramientas. Recibe un evento, devuelve una clasificación y, a primera vista, parece quedar fuera de la historia. Sin embargo, comparte con el resto de PhiloCorp el entrenamiento, el registro de modelos y el camino de promoción a producción.

La hipótesis de trabajo es concreta: una modificación pequeña y válida de un evento podría cambiar su etiqueta. Si ocurre, todavía queda explicar por qué: datos alterados, artefacto equivocado o una frontera de decisión frágil. El trabajo cambia de idioma. Ahora necesitás hablar de distribuciones, procedencia, formatos y consultas.

Conservá el mismo Attack Intelligence Brief. Sumale un registro de evaluación del clasificador que reúna dataset, versión, amenaza, robustez, privacidad y decisión de promoción. La historia sigue siendo la misma: qué confía el sistema y qué evidencia justifica esa confianza.

Objetivo de la parte

Medir y remediar poisoning, aceptación insegura de artefactos, evasión adversarial y fuga de información mediante interfaces de inferencia.

Subpáginas

PáginaContenido
Data poisoningDisponibilidad vs dirigido vs backdoor, linaje y curvas de degradación sintéticas.
Artefactos ML no confiablesFormatos, loaders, PyTorch 2.6, firma, digest y carga aislada.
Evasión adversarialAmenaza definida, familias por nivel de acceso, robust accuracy e higiene de evaluación.
Privacidad y extracciónMembership (LiRA), inversión, extracción funcional y límites de DP.

Mapeo de frameworks

Validá los IDs de ATLAS y la versión de OWASP al redactar cada informe. NIST AI 100-2e2025 aporta la taxonomía de evasión, poisoning y privacidad (los IDs NISTAML.031 a .034 de privacidad están verificados contra el documento oficial). OWASP ML Top 10 se mantiene como proyecto en evolución: esta guía adopta el draft 2023 y declara esa edición al etiquetar.

Práctica recomendada

El AI Security Bootcamp (CC BY-NC-SA 4.0) tiene ejercicios guiados que complementan esta parte: Day 3 (extracción de modelos y destilación contra APIs desplegadas), Day 5 (backdoors y trojans vía fine-tuning y data poisoning) y Day 6 (adversarial ML, ataques por gradiente y optimización discreta). Se usa como referencia de práctica, no como fuente de contenido literal. Programa verificado el 2026-09-10.

La siguiente frontera

El registro ya distingue datos, comportamiento y privacidad. Ahora seguí el artefacto que une esas pruebas: en la Parte 09 vas a comprobar si su procedencia y su identidad sobreviven desde el registro hasta el entorno de ejecución.

Una decisión antes de seguir

Un ataque obtiene cero éxitos en cincuenta consultas. ¿El clasificador es robusto?

Anotá qué afirmarías y qué observación falta. Contrastá tu respuesta.

Mapa del Knowledge Agent, con las superficies de la Parte 08 destacadas

El expediente avanza. La integridad del modelo también depende de cómo llega al despliegue.

Para practicar: Adversarial Robustness Toolbox.

Parte 08 - Ataques a datos, modelo y evasión | PhiloCyber