Seguridad ofensiva para IA

Pentesting para sistemas con IA, LLM y agentes.

Evaluamos cómo interactúan sus usuarios, modelos, datos y herramientas para descubrir rutas de abuso que una revisión convencional puede no cubrir.

Del prompt al impacto real.

Una evaluación de seguridad de IA debe analizar el sistema completo, no solamente las respuestas del modelo. Gekko conecta cada comportamiento observado con sus condiciones de explotación, impacto sobre el negocio y medidas de mitigación.

Qué podemos analizar

  • Prompt injection directa e indirecta y sus rutas hacia el sistema.
  • Fuga de información sensible en respuestas, contexto o memoria.
  • Controles de acceso, aislamiento entre usuarios y límites de permisos.
  • RAG, fuentes de conocimiento, documentos y recuperación de contexto.
  • Agentes, herramientas, plugins y acciones con efectos externos.
  • Abuso de recursos, automatización y controles de uso.

Preguntas frecuentes

¿Se evalúa solo el modelo?

No. El modelo es un componente dentro de una aplicación. El alcance puede incluir interfaz, API, prompts, datos, herramientas, identidades y acciones que el sistema puede ejecutar.

¿Qué información necesitamos para comenzar?

Una descripción del sistema, sus usuarios, integraciones, entornos y objetivos. A partir de esa conversación definimos los accesos, límites y escenarios de prueba.

¿El resultado incluye recomendaciones?

Sí. Cada hallazgo se documenta con evidencia, impacto y recomendaciones técnicas y de control para facilitar la remediación y el retest.