Índice de la guía
Glosario
- Parte
- A
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 7 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Si dos personas llaman "acceso" a cosas distintas, van a discutir dos hallazgos distintos. Este glosario fija el sentido de los términos que usamos en la guía y señala dónde se ponen a prueba. Las primeras definiciones están en vocabulario mínimo.
| Término | Definición | Parte |
|---|---|---|
| A2A (Agent2Agent) | Protocolo abierto de interoperabilidad entre agentes; la especificación estable 1.0.0 define bindings JSON-RPC, gRPC y HTTP+JSON | 05 |
| Artifact attestation | Declaración verificable sobre origen, build, firma o promoción de un artefacto | 09 |
| Adapter (LoRA) | Módulo pequeño de fine-tuning; vector de supply chain si se envenena | 08, 09 |
| Adversarial example | Entrada diseñada para inducir un error bajo restricciones declaradas; la perturbación no tiene que ser mínima ni imperceptible en todos los dominios | 08 |
| Agent Card | Metadata de capacidades, endpoint y requisitos de seguridad; ubicación recomendada /.well-known/agent-card.json; autodescripción no confiable | 03, 05 |
AgentSkill (A2A) | Declaración de una capacidad remota en una AgentCard; no es un paquete instalable ni concede autorización | 05 |
| Agentic skill empaquetada | Paquete de instrucciones y archivos auxiliares que puede incluir scripts y dependencias; su instalación y ejecución tienen controles propios | 05, 09 |
| Assumption register | Registro vivo de hipótesis del engagement con confianza y estado | 02 |
| ASR (attack success rate) | Proporción de intentos que cumplen un criterio adversario definido. Declarar intentos válidos, éxitos, repeticiones y condiciones permite interpretar la tasa | 04, 07, 08 |
| Baseline (línea base) | Resultado del caso legítimo usado para comparar la variante adversaria con la misma configuración y condiciones controladas | 02, 04-11 |
| Backdoor / trojan | Comportamiento inducido que se activa con un trigger; en los ataques al modelo puede quedar incorporado en los pesos | 08 |
| Canary | Dato o secuencia plantada para observar un comportamiento, como memorización o exposición. La prueba debe definir dónde se planta y cómo se detecta; no es el nombre genérico de todos los ejemplos de la guía | 04, 08 |
| Canary token | Señuelo instrumentado para detectar acceso o uso mediante un evento o una alerta. Los marcadores estáticos de esta guía no tienen ese mecanismo por sí solos | 01, 03, 04, 08 |
| Clean-label attack | Poisoning con etiquetas correctas que mueve la frontera de decisión | 08 |
| Confused deputy | Un componente con privilegios actúa a nombre de un atacante por validación insuficiente; patrón documentado en proxies OAuth de MCP | 06, 09 |
| Context window | Límite de tokens que el modelo puede considerar en una interacción, según modelo y modalidad; condiciona cuánto contexto cabe | 01, 04 |
| Crown jewel | Activo cuya pérdida de confidencialidad, integridad o disponibilidad tendría alto impacto para la organización | 02 |
| DeepFool | Ataque de evasión que busca la perturbación mínima que cruza la frontera | 08 |
| Dependency confusion | Publicar un paquete con el nombre de una dependencia interna en un índice público para que el resolver lo prefiera | 09, 11 |
| DP-SGD | Entrenamiento diferencialmente privado (clip + ruido en gradientes) | 10 |
| Dry-run | Ejecución simulada o sin aplicar efectos, según implementación. Debe indicar qué componentes recorrió y qué acciones omitió | 04-11 |
| Capability | Acción que un componente puede realizar; no implica que esté autorizada en un contexto concreto | 01, 05 |
| Embedding | Vector denso que representa una entrada y puede filtrar información bajo ciertas condiciones | 01, 07 |
| Embedding inversion | Intento de reconstruir información desde un vector, condicionado por modelo, acceso y datos auxiliares | 07 |
| Excessive agency | Agente con más permisos/tools/autonomía de los necesarios | 05 |
| FGSM / I-FGSM / PGD | Ataques de evasión gradient-based (un paso / iterativos) | 08 |
| Fixture | Datos, artefactos y configuración preparados para repetir una prueba y restaurar su estado inicial | 04-11 |
| Guardrail | Control que restringe entradas, salidas o acciones. Puede usar reglas, esquemas o modelos; la guía distingue esos mecanismos de la autorización del sistema | 10 |
| Inference-based trust | Convención de esta guía para una decisión de seguridad delegada a una inferencia sin política determinística | 02 |
| Ingestion poisoning | Introducir o modificar contenido en el corpus de un RAG para alterar sus respuestas, decisiones o disponibilidad | 07 |
| JSMA / ElasticNet | Ataques de evasión sparse (pocos features alterados) | 08 |
| Jailbreak | Hacer que el modelo produzca salida que su alineamiento debería negar | 04 |
| Line jumping | Contenido en una descripción de tool que el modelo trata como de mayor autoridad | 06 |
| Marcador de prueba | Cadena sintética que permite reconocer el dato o efecto observado. Usa el patrón PHILO_TEST de la guía y necesita un criterio de evaluación; verla no demuestra por sí sola explotación | 00-09, 11 |
| MCP (Model Context Protocol) | Protocolo que conecta aplicaciones de IA con herramientas y contexto; la edición 2026-07-28 usa solicitudes sin sesión de protocolo y autorización opcional según transporte | 06 |
| ML-BOM | Inventario de componentes, modelos, datos y dependencias del lifecycle de ML | 09 |
| Membership inference | Inferir si un registro perteneció al entrenamiento. Reportá tasas de verdaderos y falsos positivos, tamaño de muestra y supuestos; una predicción no prueba pertenencia | 08 |
| Model extraction | Obtener un modelo sustituto que aproxima el comportamiento del objetivo; la extracción por consultas no implica recuperar sus pesos originales ni equivalencia total | 08 |
| Model inversion | Inferir atributos o reconstruir información a partir del acceso al modelo o a sus salidas; el resultado puede ser representativo de una clase sin corresponder a un registro real | 08 |
| PATE | Private Aggregation of Teacher Ensembles (defensa de privacidad) | 10 |
| Pickle | Formato de serialización de Python cuya deserialización puede ejecutar código; no debe tratarse como un contenedor pasivo de datos no confiables | 08, 09 |
| Policy enforcement point | Componente determinístico que permite o bloquea una acción según identidad, contexto y política | 01, 05, 10 |
| Profundidad de detención | Métrica propia de los casos integradores: primera capa que detuvo la cadena ensayada. No prueba que las capas posteriores también funcionen | 11 |
| Provenance | Origen, transformaciones, aprobación y versión de un dato o artefacto | 01, 07, 09 |
| Prompt injection | Introducir instrucciones adversarias para desviar al modelo de la tarea o política prevista, mediante una entrada directa o una fuente que procesa | 04 |
| RAG | Retrieval-Augmented Generation: recuperar información e incorporarla al contexto para generar una respuesta | 07 |
| ReAct | Patrón de agente que alterna decisión, acción y observación; no requiere exponer razonamiento interno | 05 |
| Retrieval hijacking | Desviar la respuesta o la tarea mediante contenido recuperado que adquiere autoridad indebida. El acceso por retrieval no garantiza evadir todos los filtros | 07 |
| Robust accuracy | Proporción de predicciones correctas bajo un ataque y presupuesto declarados. Una evaluación empírica con ataques limitados no equivale a una garantía certificada | 08, 10 |
| Rug pull | Cambio de descripción, instrucciones o implementación de una herramienta después de su aprobación que altera el comportamiento confiado | 06 |
| Shadow model | Modelo que imita al objetivo para montar membership inference | 08 |
| SSTI | Server-Side Template Injection: entrada no confiable interpretada por un motor de plantillas del servidor; sus efectos dependen del motor y del aislamiento | 06 |
| State handle | Referencia a estado de aplicación entre solicitudes. Con autenticación debe vincularse al sujeto; sin ella puede actuar como capacidad al portador y exige entropía y vencimiento. No demuestra identidad por sí sola | 06 |
| Skills over MCP | Extensión opcional para distribuir skills mediante MCP; SEP-2640 seguía en revisión al corte. Su presencia en el catálogo no implica ejecución local automática | 05, 06 |
| Step-up authorization | Elevación incremental de scopes ante un challenge insufficient_scope en vez de otorgar scopes omnibus por adelantado | 06 |
| System prompt | Instrucciones de configuración que la interfaz asigna al rol system o a una capa equivalente. Su prioridad depende del contrato de la interfaz, no de aparecer antes en el texto | 01, 04 |
| Tenant isolation (aislamiento de tenant) | Separación de datos, memoria, identidad y acciones entre ámbitos lógicos | 05, 07 |
| Token passthrough | Anti-patrón prohibido por MCP: aceptar o reenviar tokens emitidos para otro servicio sin validar audiencia propia | 06 |
| Tool poisoning | Manipulación de definiciones, instrucciones, implementación o respuestas de una herramienta para desviar al agente; ATLAS distingue esas variantes | 06 |
| Tool shadowing | Una herramienta o su contenido suplanta o condiciona el uso de otra herramienta confiable; no requiere modificar el servidor que ofrece la original | 06 |
| Token / tokenizer | Unidad de procesamiento de texto / el conversor; manipulable | 01, 08 |
| Trust boundary | Punto donde un dato, una identidad o una acción cruza entre ámbitos con distintas garantías de confianza o autorización | 02 |
| Vec2Text | Método supervisado de embedding inversion de alta fidelidad | 07 |
| Vector DB | Base que almacena e indexa embeddings | 07 |

