Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué contiene un prompt de sistema y quién lo ve

5 tareas · 40 min · Principiante

El prompt de sistema suele tratarse como la parte «privada» de un asistente: el texto que escribe el equipo y que el cliente no ve. En la práctica viaja por más sitios de los que nadie apunta, y a menudo lleva dentro más de lo que hace falta. Tiaca Conecta es un operador ficticio de fibra y telefonía con un asistente, Tarka, que atiende a sus clientes en la web. Tienes la plantilla de su prompt, un ejemplo ya armado para una conversación y el inventario de los sitios por donde pasa ese texto. Lees los tres como quien audita: qué contiene, qué sobra y quién puede leerlo. Todo es evidencia ficticia; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

El prompt de sistema suele tratarse como la parte «privada» de un asistente: el texto que escribe el equipo y que el cliente no ve. En la práctica viaja por más sitios de los que nadie apunta, y a menudo lleva dentro más de lo que hace falta. Tiaca Conecta es un operador ficticio de fibra y telefonía con un asistente, Tarka, que atiende a sus clientes en la web. Tienes la plantilla de su prompt, un ejemplo ya armado para una conversación y el inventario de los sitios por donde pasa ese texto. Lees los tres como quien audita: qué contiene, qué sobra y quién puede leerlo. Todo es evidencia ficticia; no se ejecuta nada.

Un prompt de sistema es el texto que la aplicación coloca delante de cada conversación antes de pasársela al modelo: quién es el asistente, cómo debe hablar, qué herramientas tiene y, a menudo, datos de la sesión rellenados en el momento. El modelo no lo recibe por un canal aparte ni protegido: lo lee en la misma ventana de contexto donde está el mensaje del cliente, y genera su respuesta a partir de todo junto.

De ahí sale la consecuencia que ordena este módulo. Lo que está en el prompt está al alcance del texto que el modelo produce, y por tanto puede terminar en una respuesta. OWASP lo recoge en su lista de riesgos de aplicaciones con modelos de lenguaje de 2025 como LLM07, la filtración del prompt de sistema, y su recomendación de fondo es tratar ese texto como algo que no es secreto ni es un control de seguridad.

Responde para continuar

¿Por qué el contenido del prompt de sistema puede acabar en una respuesta del asistente?

Ver pista de ayuda

Piensa dónde vive el prompt en el momento en que el modelo escribe la respuesta.

La mayoría de los prompts no son un texto fijo: son una plantilla con variables que la aplicación rellena en cada conversación. Es cómodo, y por eso crece sin control: alguien añade un dato «por si acaso» y desde ese día viaja en cada llamada al modelo, se guarda en cada traza y queda al alcance de cada respuesta.

La pregunta que se hace sobre cada variable es la misma que sobre cualquier dato personal: ¿quién lo necesita para hacer su trabajo? Si ninguna herramienta lo usa y el modelo no lo necesita para redactar, sobra. Abre la plantilla de Tarka y el ejemplo ya armado, y busca la variable que mete un dato personal que nadie usa.

Responde para continuar

¿Qué variable de la plantilla mete en el contexto un dato personal que ninguna herramienta necesita?

Ver pista de ayuda

Abre `prompt/plantilla-tarka.txt`, mira la sección de datos de la sesión y contrástala con la nota de `prompt/ejemplo-armado.txt`.

Un prompt no vive en un solo sitio. Está en el repositorio donde se escribe, en la herramienta con la que se evalúa, en las trazas que guardan cada conversación, a veces en el panel del proveedor del modelo, y en cualquier respuesta que lo repita. Cada sitio tiene su propio grupo de lectores, y no siempre es el mismo equipo que lo escribió.

Hay una diferencia importante entre guardar la plantilla y guardar el prompt ya armado: la plantilla solo tiene marcadores; el armado lleva dentro los datos reales de cada cliente. Revisa el inventario de Tiaca y localiza al grupo que no pertenece a la empresa y lee los prompts ya armados.

Responde para continuar

¿Qué grupo ajeno a Tiaca lee cada prompt ya armado, con los datos del cliente dentro?

Ver pista de ayuda

Abre `inventario/donde-viaja-el-prompt.txt` y mira la columna `guarda` junto a `quien_accede`.

Para dimensionar el problema conviene contar. Si el prompt llevara un secreto, ¿cuántas personas lo tendrían ya delante sin haber hecho nada raro? Esa cifra es la que se pone en un informe para que la dirección entienda que «el prompt es interno» no significa «el prompt es privado».

Suma las personas de todos los sitios que guardan el texto completo del prompt, sea la plantilla o el armado. Deja fuera a los clientes, que no se pueden contar, y los sitios que no guardan el texto.

Responde para continuar

Sin contar a los clientes, ¿cuántas personas pueden leer hoy el texto completo del prompt de Tarka?

Ver pista de ayuda

Filtra las filas cuya columna `guarda` dice «texto completo» y suma su columna `personas`; las personas no se repiten entre filas.

Con lo que has visto, la conclusión no es «hay que esconder mejor el prompt». El texto pasa por demasiados sitios y lo procesa un modelo que no distingue qué es confidencial. La premisa útil es la contraria: diseñar como si el prompt fuera legible por cualquiera, y que su lectura no le dé a nadie una ventaja que no tuviera ya.

Responde para continuar

¿Qué premisa de diseño se sigue del inventario de Tiaca?

Ver pista de ayuda

El texto lo procesa un modelo y pasa por varios equipos; esconderlo en un sitio no lo esconde en los demás.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad