Seguridad cloud para servicios de IA
- Parte
- 09
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 2 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Superficie: Infraestructura cloud ATLAS: AML.T0012 (Valid Accounts), AML.T0035 (AI Artifact Collection), AML.T0037 (Data from Local System), AML.T0055 (Unsecured Credentials) Riesgo: Crítico
Qué importa
El agente pide abrir una URL. Parece una operación de lectura, hasta que mirás desde qué red sale la conexión y con qué identidad corre el servicio. En PhiloCorp vamos a revisar ese recorrido: una herramienta puede alcanzar recursos que el usuario nunca podría consultar directamente.
SSRF ocurre cuando una entrada controlable induce solicitudes desde el servidor hacia destinos no autorizados. Leer archivos locales es otra superficie: no la des por cubierta por un filtro de URLs. Separá protocolos, permisos de filesystem y acceso a red en la evidencia.
Cómo evaluar de forma segura
- Definí proveedor, entorno de laboratorio, identidad efectiva y presupuesto. Revisá configuración autorizada de roles y políticas de confianza sin enumerar secretos.
- Verificá destinos permitidos, resolución DNS y egress. La regla debe aplicarse a las direcciones resueltas y a cada redirección, incluidas familias IPv4 e IPv6. Controlá que la dirección usada al conectar corresponda a la validada; validar el nombre una vez no alcanza.
- Tratá metadata como una superficie específica del proveedor. Deshabilitá su acceso desde workloads que no lo necesiten y restringí el resto mediante controles de red e identidad.
- En AWS EC2, revisá IMDSv2 obligatorio y el hop limit de la respuesta que entrega el token. Un valor de 1 puede impedir que esa respuesta llegue a ciertos contenedores, pero depende de la topología y puede romper usos legítimos. No lo presentes como una barrera universal. AWS documenta estas opciones y sus límites.
- Confirmá autenticación, segmentación, cuotas y auditoría en inferencia. Registrá la decisión efectiva, no solamente la política que alguien esperaba desplegar.
Marcador y resultado esperado
marker: PHILO_TEST_09_SSRF
mode: offline_policy_test
logical_url: https://evidence.philocorp.invalid/lab/ssrf-probe/nonce-001
resolver_fixture: synthetic_forbidden_destination
redirect_fixture: synthetic_allowed_to_forbidden
expected_result: SSRF_DESTINATION_DENIED
network_connections_allowed: 0El resolver y los redirects son dobles de prueba locales. No se consulta el dominio de ejemplo ni un endpoint real de metadata. El resultado demuestra cómo decide el componente evaluado; para afirmar que la regla está aplicada en despliegue, correlacioná la política activa, el punto de enforcement y la telemetría del entorno autorizado.
Evidencia y límite
Conservá versión de la política, identidad, destino lógico, decisión y registro de conexiones del simulador. Incluí una solicitud benigna permitida para descartar un bloqueo indiscriminado. Abortá ante cualquier conexión no prevista, dato no sintético o pérdida de auditoría. Cerrá la sesión del simulador y restaurá sus reglas al terminar.
Remediación
Aplicá listas de destinos permitidos, validación al conectar, aislamiento de metadata y roles de mínimo privilegio. Usá IMDSv2 cuando corresponda, sin atribuirle protección frente a toda SSRF. Dejá secretos fuera de logs y revisá autenticación en inferencia.
Sumá al Attack Intelligence Brief qué pudiste comprobar sobre red e identidad y qué quedó como revisión de configuración. El caso de promoción retoma esa distinción cuando el artefacto intenta llegar al runtime.

