← Blog

¿Es esto inyección de prompts? No — aquí está el porqué

2026-07-19 · Blog · prompt-injectionsecurityconsent

La primera pregunta que hace la gente perspicaz sobre la capa operativa es la correcta: "¿No es acaso una web diciéndole a mi IA qué hacer justo lo que es la inyección de prompts?". Merece una respuesta directa, porque la diferencia no es un matiz: es todo el diseño.

Qué es realmente la inyección de prompts

La inyección de prompts es un ataque. Se ocultan instrucciones dentro del contenido — texto blanco, HTML enterrado, un documento envenenado — para que un agente las ejecute sin que el usuario lo sepa y sin su consentimiento. Los tres rasgos que la definen:

  1. Oculta. El usuario nunca ve la instrucción.
  2. Secuestro. Sirve al objetivo del atacante, anulando el del usuario.
  3. Sin consentimiento. Se ejecuta sin permiso.

Toda plataforma de agentes seria construye defensas contra exactamente este patrón. Y con razón.

Qué es una capa operativa

Una capa operativa es un contexto publicado y legible por máquina que un servicio hace público — pariente de robots.txt, sitemap.xml y llms.txt — que permite que el propio agente de IA de un usuario, con permiso del usuario, adopte y opere el servicio por él. Compárala rasgo a rasgo:

  1. Publicada abiertamente. Reside en una ubicación pública conocida, legible por cualquiera — el usuario, el agente, auditores, competidores. Nada se oculta.
  2. Al servicio del objetivo del usuario. El usuario envió a su agente a lograr algo — registrarse, comprar, configurar. La capa es el editor ayudando a que la propia tarea del usuario tenga éxito, exactamente como el editor la definió para el agente del usuario.
  3. Condicionada al consentimiento. El agente le muestra la capa a su usuario y pregunta antes de actuar. Un "sí" autoriza — de una sola vez o por operación. Consulta la puerta de consentimiento.

La inyección oculta instrucciones para secuestrar al agente contra su usuario. La capa operativa publica asistencia que el agente muestra a su usuario. Son opuestos en cada eje que importa.

Una analogía en la que la web ya confía

robots.txt es una web diciéndole a los rastreadores qué hacer — y nadie lo llama ataque, porque es abierto, está estandarizado y alineado con cómo quieren comportarse los rastreadores. sitemap.xml le dice a los motores qué indexar. llms.txt le dice a la IA qué leer. La capa operativa extiende el mismo patrón de confianza un paso más allá: condicionada al consentimiento y operativa en lugar de descriptiva.

La web siempre ha funcionado así. Los editores declaran; los clientes bien educados leen la declaración y actúan dentro de sus propias reglas.

Qué mostraron las pruebas grabadas

En sesiones de prueba grabadas, asistentes de IA independientes obtuvieron una capa publicada y mostraron la pregunta de consentimiento. Esa observación se limita a esas sesiones y no prueba que el formato sea seguro, universalmente compatible ni inmune a los riesgos de inyección de prompts y de autorización.

La publicación abierta y la confirmación explícita facilitan evaluar la fuente y la autoridad. Cada asistente debe seguir aplicando sus propias reglas, validar la acción solicitada y puede rechazarla.

Las salvaguardas siguen importando

La transparencia más el consentimiento son la defensa central, pero una capa bien construida añade disciplina encima: declara capacidades en lugar de emitir órdenes, mantiene cada operación dentro de las seis categorías universales (evaluar, inscribirse, transaccionar, configurar, usar, gestionar) y nunca le pide a un agente que actúe fuera de lo que el usuario aprobó. El mapa de control del servicio indica cómo se acciona cada operación — endpoints de API, funciones/acciones, controles de interfaz — con entradas, secuencia y resultado esperado, de modo que no hay ambigüedad que un agente pueda malinterpretar. Cómo se mapean las operaciones se trata en /how-it-works.

Por qué esto importa para los editores

La confianza es un factor de adopción. Los usuarios pueden evaluar la guía que ven, y los agentes deben aplicar sus propias salvaguardas. Cada capa que publicamos sigue el patrón de transparencia y consentimiento por construcción — desde la única URL del plan Gratis hasta el plan Basic (29 $/mes) que cubre hasta 10 URL en tu dominio.

Las instrucciones ocultas y la guía pública de un proveedor presentan riesgos distintos. La transparencia y la confirmación reducen la ambigüedad; no eliminan los riesgos de ataque, de delegado confuso, de endpoint malicioso ni de autorización.

Preguntas frecuentes

¿Podría un atacante abusar del formato de capa operativa?

El formato está diseñado para hacer el abuso poco atractivo: el poder de la capa proviene del consentimiento, y todo lo que se publica se le muestra al usuario antes de que suceda nada. La apertura y la puerta de consentimiento reducen sustancialmente el valor de ocultar instrucciones — no hacen imposibles los ataques, por lo que las plataformas de agentes mantienen sus propias defensas y por lo que los usuarios deberían revisar lo que un agente propone antes de decir que sí.

¿Por qué cumplen los agentes en lugar de ignorar la capa?

Las sesiones grabadas mostraron a los asistentes obteniendo la capa y mostrando el paso de consentimiento. Otros asistentes o versiones posteriores pueden ignorarla, advertir sobre ella, malinterpretarla o rechazarla.

¿Ocurre el consentimiento cada vez?

La puerta de consentimiento admite ambos modos: una autorización de una sola vez para adoptar un servicio, o la aprobación por operación para acciones individuales. El editor declara; el agente del usuario y el usuario deciden.

¿Qué tan visible eres para los agentes de IA?

Pega tu dirección. Leemos tus páginas reales como las leen los agentes, puntuamos tu visibilidad ante la IA de 0 a 100 y te mostramos exactamente qué corregir — gratis, en un minuto.

Comprobar llms.txt Generar mi llms.txt gratis →

Sigue leyendo

SEO, AEO, GEO, IAO: The Complete Search Stack

Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.

What Is AEO? Answer Engine Optimization, Explained

AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.

What Is GEO? Generative Engine Optimization, Explained

GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.

Pregunta a tu IA sobre este artículo

Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:

https://swma.link/fbe47bff