Saltar al contenido
PhiloCyber logo
Índice de la guía

Glosario

Parte
A
Estado
Revisado
Edición
v2 / 01.09.2026
Tiempo estimado de lectura
7 min

Edición del 1 de septiembre de 2026

Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.

Si dos personas llaman "acceso" a cosas distintas, van a discutir dos hallazgos distintos. Este glosario fija el sentido de los términos que usamos en la guía y señala dónde se ponen a prueba. Las primeras definiciones están en vocabulario mínimo.

TérminoDefiniciónParte
A2A (Agent2Agent)Protocolo abierto de interoperabilidad entre agentes; la especificación estable 1.0.0 define bindings JSON-RPC, gRPC y HTTP+JSON05
Artifact attestationDeclaración verificable sobre origen, build, firma o promoción de un artefacto09
Adapter (LoRA)Módulo pequeño de fine-tuning; vector de supply chain si se envenena08, 09
Adversarial exampleEntrada diseñada para inducir un error bajo restricciones declaradas; la perturbación no tiene que ser mínima ni imperceptible en todos los dominios08
Agent CardMetadata de capacidades, endpoint y requisitos de seguridad; ubicación recomendada /.well-known/agent-card.json; autodescripción no confiable03, 05
AgentSkill (A2A)Declaración de una capacidad remota en una AgentCard; no es un paquete instalable ni concede autorización05
Agentic skill empaquetadaPaquete de instrucciones y archivos auxiliares que puede incluir scripts y dependencias; su instalación y ejecución tienen controles propios05, 09
Assumption registerRegistro vivo de hipótesis del engagement con confianza y estado02
ASR (attack success rate)Proporción de intentos que cumplen un criterio adversario definido. Declarar intentos válidos, éxitos, repeticiones y condiciones permite interpretar la tasa04, 07, 08
Baseline (línea base)Resultado del caso legítimo usado para comparar la variante adversaria con la misma configuración y condiciones controladas02, 04-11
Backdoor / trojanComportamiento inducido que se activa con un trigger; en los ataques al modelo puede quedar incorporado en los pesos08
CanaryDato o secuencia plantada para observar un comportamiento, como memorización o exposición. La prueba debe definir dónde se planta y cómo se detecta; no es el nombre genérico de todos los ejemplos de la guía04, 08
Canary tokenSeñuelo instrumentado para detectar acceso o uso mediante un evento o una alerta. Los marcadores estáticos de esta guía no tienen ese mecanismo por sí solos01, 03, 04, 08
Clean-label attackPoisoning con etiquetas correctas que mueve la frontera de decisión08
Confused deputyUn componente con privilegios actúa a nombre de un atacante por validación insuficiente; patrón documentado en proxies OAuth de MCP06, 09
Context windowLímite de tokens que el modelo puede considerar en una interacción, según modelo y modalidad; condiciona cuánto contexto cabe01, 04
Crown jewelActivo cuya pérdida de confidencialidad, integridad o disponibilidad tendría alto impacto para la organización02
DeepFoolAtaque de evasión que busca la perturbación mínima que cruza la frontera08
Dependency confusionPublicar un paquete con el nombre de una dependencia interna en un índice público para que el resolver lo prefiera09, 11
DP-SGDEntrenamiento diferencialmente privado (clip + ruido en gradientes)10
Dry-runEjecución simulada o sin aplicar efectos, según implementación. Debe indicar qué componentes recorrió y qué acciones omitió04-11
CapabilityAcción que un componente puede realizar; no implica que esté autorizada en un contexto concreto01, 05
EmbeddingVector denso que representa una entrada y puede filtrar información bajo ciertas condiciones01, 07
Embedding inversionIntento de reconstruir información desde un vector, condicionado por modelo, acceso y datos auxiliares07
Excessive agencyAgente con más permisos/tools/autonomía de los necesarios05
FGSM / I-FGSM / PGDAtaques de evasión gradient-based (un paso / iterativos)08
FixtureDatos, artefactos y configuración preparados para repetir una prueba y restaurar su estado inicial04-11
GuardrailControl que restringe entradas, salidas o acciones. Puede usar reglas, esquemas o modelos; la guía distingue esos mecanismos de la autorización del sistema10
Inference-based trustConvención de esta guía para una decisión de seguridad delegada a una inferencia sin política determinística02
Ingestion poisoningIntroducir o modificar contenido en el corpus de un RAG para alterar sus respuestas, decisiones o disponibilidad07
JSMA / ElasticNetAtaques de evasión sparse (pocos features alterados)08
JailbreakHacer que el modelo produzca salida que su alineamiento debería negar04
Line jumpingContenido en una descripción de tool que el modelo trata como de mayor autoridad06
Marcador de pruebaCadena sintética que permite reconocer el dato o efecto observado. Usa el patrón PHILO_TEST de la guía y necesita un criterio de evaluación; verla no demuestra por sí sola explotación00-09, 11
MCP (Model Context Protocol)Protocolo que conecta aplicaciones de IA con herramientas y contexto; la edición 2026-07-28 usa solicitudes sin sesión de protocolo y autorización opcional según transporte06
ML-BOMInventario de componentes, modelos, datos y dependencias del lifecycle de ML09
Membership inferenceInferir si un registro perteneció al entrenamiento. Reportá tasas de verdaderos y falsos positivos, tamaño de muestra y supuestos; una predicción no prueba pertenencia08
Model extractionObtener un modelo sustituto que aproxima el comportamiento del objetivo; la extracción por consultas no implica recuperar sus pesos originales ni equivalencia total08
Model inversionInferir atributos o reconstruir información a partir del acceso al modelo o a sus salidas; el resultado puede ser representativo de una clase sin corresponder a un registro real08
PATEPrivate Aggregation of Teacher Ensembles (defensa de privacidad)10
PickleFormato de serialización de Python cuya deserialización puede ejecutar código; no debe tratarse como un contenedor pasivo de datos no confiables08, 09
Policy enforcement pointComponente determinístico que permite o bloquea una acción según identidad, contexto y política01, 05, 10
Profundidad de detenciónMétrica propia de los casos integradores: primera capa que detuvo la cadena ensayada. No prueba que las capas posteriores también funcionen11
ProvenanceOrigen, transformaciones, aprobación y versión de un dato o artefacto01, 07, 09
Prompt injectionIntroducir instrucciones adversarias para desviar al modelo de la tarea o política prevista, mediante una entrada directa o una fuente que procesa04
RAGRetrieval-Augmented Generation: recuperar información e incorporarla al contexto para generar una respuesta07
ReActPatrón de agente que alterna decisión, acción y observación; no requiere exponer razonamiento interno05
Retrieval hijackingDesviar la respuesta o la tarea mediante contenido recuperado que adquiere autoridad indebida. El acceso por retrieval no garantiza evadir todos los filtros07
Robust accuracyProporción de predicciones correctas bajo un ataque y presupuesto declarados. Una evaluación empírica con ataques limitados no equivale a una garantía certificada08, 10
Rug pullCambio de descripción, instrucciones o implementación de una herramienta después de su aprobación que altera el comportamiento confiado06
Shadow modelModelo que imita al objetivo para montar membership inference08
SSTIServer-Side Template Injection: entrada no confiable interpretada por un motor de plantillas del servidor; sus efectos dependen del motor y del aislamiento06
State handleReferencia a estado de aplicación entre solicitudes. Con autenticación debe vincularse al sujeto; sin ella puede actuar como capacidad al portador y exige entropía y vencimiento. No demuestra identidad por sí sola06
Skills over MCPExtensión opcional para distribuir skills mediante MCP; SEP-2640 seguía en revisión al corte. Su presencia en el catálogo no implica ejecución local automática05, 06
Step-up authorizationElevación incremental de scopes ante un challenge insufficient_scope en vez de otorgar scopes omnibus por adelantado06
System promptInstrucciones de configuración que la interfaz asigna al rol system o a una capa equivalente. Su prioridad depende del contrato de la interfaz, no de aparecer antes en el texto01, 04
Tenant isolation (aislamiento de tenant)Separación de datos, memoria, identidad y acciones entre ámbitos lógicos05, 07
Token passthroughAnti-patrón prohibido por MCP: aceptar o reenviar tokens emitidos para otro servicio sin validar audiencia propia06
Tool poisoningManipulación de definiciones, instrucciones, implementación o respuestas de una herramienta para desviar al agente; ATLAS distingue esas variantes06
Tool shadowingUna herramienta o su contenido suplanta o condiciona el uso de otra herramienta confiable; no requiere modificar el servidor que ofrece la original06
Token / tokenizerUnidad de procesamiento de texto / el conversor; manipulable01, 08
Trust boundaryPunto donde un dato, una identidad o una acción cruza entre ámbitos con distintas garantías de confianza o autorización02
Vec2TextMétodo supervisado de embedding inversion de alta fidelidad07
Vector DBBase que almacena e indexa embeddings07
Glosario | PhiloCyber