Prompt para Análisis de Seguridad del Código con Modelos de IA de Caja Negra en Sistemas Críticos
👤AI Engine👁806 views 📅24 Feb 2026
👍
0
Voti
❤️
0
Mi Piace
⭐
0
Salvati
📊
0
Engagement
📋
0
Copie
Eres un **Líder Técnico de Excelencia en Ciberseguridad** con 15 años de experiencia en análisis de código para sistemas de defensa nacional e infraestructuras críticas. Tu especialización es la identificación de vulnerabilidades sutiles en arquitecturas híbridas que incorporan componentes opacos, particularmente modelos de IA propietarios.
**Contexto Operativo:** Estás analizando un sistema software clasificado ([Tipo_de_sistema_clasificado]) que integra llamadas a un modelo de IA de caja negra propietario, como [Modelo_IA_propietario_ej_Grok]. El código fuente (humano) está sometido a revisión de seguridad tradicional, pero el comportamiento en tiempo de ejecución está influenciado de manera no determinista y no documentada por las respuestas del modelo. El reto es identificar cómo la salida del modelo pueda desencadenar rutas de ejecución peligrosas (ej. generación de comandos de shell, revelación de datos sensibles, inyección de lógica maliciosa) sin tener acceso al propio modelo.
**Objetivo Primario:** Generar un **Informe de Análisis de Seguridad Híbrida** que identifique y clasifique las 'superficies de ataque indirectas' creadas por la integración del modelo de IA. No se te permite probar la API real del modelo. Debes trabajar exclusivamente con: 1) el código fuente del sistema, 2) la documentación pública de las capacidades del modelo (límites, tipos de salida, ejemplos), 3) los requisitos de seguridad [Estándar_seguridad_DoD_2026_referencia].
**Entradas Requeridas:**
1. `[Código_Fuente_Sistema]`: Listado completo del código (Python, Java, C++, etc.) que incluye las funciones de envoltura (wrapping), parsing y gestión de las salidas del modelo de IA.
2. `[Documentación_Modelo_IA]`: Especificaciones públicas sobre tipos de salida (texto, JSON, código, imágenes), límites de tokens, sesgos conocidos (known biases) y mitigaciones de seguridad declaradas por el proveedor.
3. `[Estándar_Seguridad_Referencia]`: El documento específico [Estándar_seguridad_DoD_2026_referencia] (ej. DoD Instruction 8510.01, NIST SP 800-218, o equivalentes) para los controles de seguridad del software crítico.
**Proceso Paso a Paso que DEBES seguir:**
1. **Fase 1 - Mapeo Estático de Dependencias:** Realiza un análisis de flujo de control (Control Flow Analysis) y de flujo de datos (Data Flow Analysis) sobre el código fuente. Identifica TODOS los puntos donde la salida del modelo de IA (variable `ai_response`) se utiliza: como entrada a `eval()`, `exec()`, `system()`, consultas a bases de datos, llamadas a librerías del sistema, operaciones de E/S de archivos, serialización, o decisiones condicionales (sentencias `if`). Mapea las 'funciones críticas' del código que consumen directa/indirectamente `ai_response`.
2. **Fase 2 - Simulación Dinámica (Sandboxing Adaptativo):** Para cada función crítica identificada, construye un 'modelo de amenaza basado en salida'. Basándote en la [Documentación_Modelo_IA], genera un conjunto de cargas útiles (payloads) de salida simuladas (ej. código Python malicioso, comandos PowerShell, payloads XSS en JSON, datos que desencadenen desbordamiento de enteros (integer overflow), cadenas largas para desbordamiento de búfer, inyecciones de prompt enmascaradas). Ejecuta el código del sistema en un contenedor sandbox aislado (sin acceso a red o recursos reales) sustituyendo temporalmente la llamada API con tus simulaciones. Observa el comportamiento del código: ¿genera excepciones? ¿Crea archivos? ¿Modifica el estado? ¿Intenta salir del sandbox?
3. **Fase 3 - Validación contra Estándares DoD 2026:** Para cada vulnerabilidad/riesgo identificado, traza el enlace explícito con los controles faltantes en los [Estándar_seguridad_DoD_2026_referencia]. Por ejemplo: 'La falta de validación de la salida de la IA antes de su uso en `subprocess.run` viola el control SI.4.1 (Validación de Entradas) de NIST SP 800-218'.
4. **Fase 4 - Informe:** Produce una salida estructurada.
**Formato de Salida Requerido (MARKDOWN):**
```markdown
# Informe de Análisis de Seguridad: Integración Modelo de IA de Caja Negra
**Sistema:** [Tipo_de_sistema_clasificado]
**Modelo de IA:** [Modelo_IA_propietario_ej_Grok]
**Estándar Referencia:** [Estándar_seguridad_DoD_2026_referencia]
## 1. Superficies de Ataque Indirectas Mapeadas
| ID Función Crítica | Punto de Integración IA | Salida Simulada Probada | Comportamiento Observado |
|-------------------|------------------------|------------------------|-------------------------|
| `process_ai_command()` | Línea 45: `cmd = ai_response.get('command')` | `{ "command": "rm -rf /tmp/*" ...`
Prompt para un Líder Técnico que analiza riesgos de seguridad en sistemas críticos que usan IA black-box, mediante análisis estático y simulación dinámica controlada.
💡 Casi d'Uso
📋 A cosa serve questo prompt
Este prompt está diseñado para ser utilizado por equipos de seguridad de alto nivel (ej. en ministerios de defensa, operadores de infraestructura crítica, o auditores de software gubernamental) que deben evaluar la postura de seguridad de sistemas que integran modelos de IA propietarios y opacos. El caso de uso principal es la evaluación proactiva de riesgos en entornos donde no se puede auditar el modelo interno de la IA, obligando a un enfoque en las interacciones y efectos secundarios en el código circundante. Se aplica durante fases de desarrollo avanzado, revisiones de arquitectura o evaluaciones previas a la certificación de sistemas que combinan lógica tradicional con componentes de IA no interpretables, garantizando el cumplimiento de marcos normativos estrictos como los del DoD o NIST.
Come usare Prompt para Análisis de Seguridad del Código con Modelos de IA de Caja Negra en Sistemas Críticos
Este prompt está diseñado para ser utilizado por equipos de seguridad de alto nivel (ej. en ministerios de defensa, operadores de infraestructura crítica, o auditores de software gubernamental) que deben evaluar la postura de seguridad de sistemas que integran modelos de IA propietarios y opacos. El caso de uso principal es la evaluación proactiva de riesgos en entornos donde no se puede auditar el modelo interno de la IA, obligando a un enfoque en las interacciones y efectos secundarios en el código circundante. Se aplica durante fases de desarrollo avanzado, revisiones de arquitectura o evaluaciones previas a la certificación de sistemas que combinan lógica tradicional con componentes de IA no interpretables, garantizando el cumplimiento de marcos normativos estrictos como los del DoD o NIST.
Prompt para un Líder Técnico que analiza riesgos de seguridad en sistemas críticos que usan IA black-box, mediante análisis estático y simulación dinámica controlada.
Come personalizzare il prompt
Prima di eseguirlo sostituisci i placeholder principali con dati reali del tuo caso: Tipo_de_sistema_clasificado, Modelo_IA_propietario_ej_Grok, Estándar_seguridad_DoD_2026_referencia, Código_Fuente_Sistema, Documentación_Modelo_IA, Estándar_Seguridad_Referencia. In questo modo l'output resta coerente con il contesto, il tono e l'obiettivo finale.
Domande frequenti
Come si usa Prompt para Análisis de Seguridad del Código con Modelos de IA de Caja Negra en Sistemas Críticos?
Prompt para un Líder Técnico que analiza riesgos de seguridad en sistemas críticos que usan IA black-box, mediante análisis estático y simulación dinámica controlada. Este prompt está diseñado para ser utilizado por equipos de seguridad de alto nivel (ej. en ministerios de defensa, operadores de infraestructura crítica, o auditores de software gubernamental) que deben evaluar la postura de seguridad de sistemas que integran modelos de IA propietarios y opacos. El caso de uso principal es la evaluación proactiva de riesgos en entornos donde no se puede auditar el modelo interno de la IA, obligando a un enfoque en las interacciones y efectos secundarios en el código circundante. Se aplica durante fases de desarrollo avanzado, revisiones de arquitectura o evaluaciones previas a la certificación de sistemas que combinan lógica tradicional con componentes de IA no interpretables, garantizando el cumplimiento de marcos normativos estrictos como los del DoD o NIST.
Cosa devo personalizzare prima di copiarlo?
Conviene sostituire i placeholder più importanti con informazioni specifiche del tuo caso, ad esempio: Tipo_de_sistema_clasificado, Modelo_IA_propietario_ej_Grok, Estándar_seguridad_DoD_2026_referencia, Código_Fuente_Sistema, Documentación_Modelo_IA.