ESTUDIOS NARSIL · 02 · OCTUBRE DE 2026
Tu asistente puede trabajar para otro
La inyección de instrucciones: cómo un correo, una web o un documento pueden dar órdenes a tu IA, qué casos reales se conocen y cómo se limita el daño
Leer el estudio completo · PDF, 7 páginas
Lo esencial
- La IA no distingue con fiabilidad entre datos y órdenes. Un texto escondido en un correo, una web o un documento puede darle instrucciones, y el asistente puede obedecerlas. Es la inyección de instrucciones, primer riesgo de la lista de OWASP para aplicaciones con modelos de lenguaje.
- Ya hay casos reales en productos de uso diario. Microsoft 365 Copilot (EchoLeak), Gemini con invitaciones de calendario, navegadores con IA como Comet y agentes de programación en GitHub.
- Los fabricantes no lo dan por resuelto. OpenAI, Anthropic, Microsoft, Meta y el centro de ciberseguridad británico coinciden: se puede reducir, no eliminar.
- Los filtros no bastan. Un estudio de 2025 superó la mayoría de doce defensas publicadas con más de un 90 % de éxito.
- El riesgo crece con lo que el agente puede hacer. Un asistente que lee datos privados, procesa contenido de terceros y puede enviar algo fuera reúne la combinación más peligrosa.
- La defensa es de diseño. Mínimos permisos, contenido externo tratado como no fiable, confirmación humana para lo irreversible y registro de todo lo que hace el agente.
Sobre este estudio
Este estudio recoge los casos públicos de inyección de instrucciones más relevantes de 2025 y 2026, lo que reconocen fabricantes y agencias de ciberseguridad y las medidas de diseño que reducen el riesgo. Forma parte de la serie con la que NARSIL Intelligence quiere contribuir a que las organizaciones adopten la inteligencia artificial con criterio. Es un documento divulgativo.
¿Quieres que lo veamos para tu organización? Hablemos.