🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué contiene un prompt de sistema y quién lo ve
5 tareas · 40 min · Principiante
El prompt de sistema suele tratarse como la parte «privada» de un asistente: el texto que escribe el equipo y que el cliente no ve. En la práctica viaja por más sitios de los que nadie apunta, y a menudo lleva dentro más de lo que hace falta. Tiaca Conecta es un operador ficticio de fibra y telefonía con un asistente, Tarka, que atiende a sus clientes en la web. Tienes la plantilla de su prompt, un ejemplo ya armado para una conversación y el inventario de los sitios por donde pasa ese texto. Lees los tres como quien audita: qué contiene, qué sobra y quién puede leerlo. Todo es evidencia ficticia; no se ejecuta nada.
Objetivo de la sala
El prompt de sistema suele tratarse como la parte «privada» de un asistente: el texto que escribe el equipo y que el cliente no ve. En la práctica viaja por más sitios de los que nadie apunta, y a menudo lleva dentro más de lo que hace falta. Tiaca Conecta es un operador ficticio de fibra y telefonía con un asistente, Tarka, que atiende a sus clientes en la web. Tienes la plantilla de su prompt, un ejemplo ya armado para una conversación y el inventario de los sitios por donde pasa ese texto. Lees los tres como quien audita: qué contiene, qué sobra y quién puede leerlo. Todo es evidencia ficticia; no se ejecuta nada.Un prompt de sistema es el texto que la aplicación coloca delante de cada conversación antes de pasársela al modelo: quién es el asistente, cómo debe hablar, qué herramientas tiene y, a menudo, datos de la sesión rellenados en el momento. El modelo no lo recibe por un canal aparte ni protegido: lo lee en la misma ventana de contexto donde está el mensaje del cliente, y genera su respuesta a partir de todo junto.
De ahí sale la consecuencia que ordena este módulo. Lo que está en el prompt está al alcance del texto que el modelo produce, y por tanto puede terminar en una respuesta. OWASP lo recoge en su lista de riesgos de aplicaciones con modelos de lenguaje de 2025 como LLM07, la filtración del prompt de sistema, y su recomendación de fondo es tratar ese texto como algo que no es secreto ni es un control de seguridad.
Responde para continuar
¿Por qué el contenido del prompt de sistema puede acabar en una respuesta del asistente?
Ver pista de ayuda
Piensa dónde vive el prompt en el momento en que el modelo escribe la respuesta.
La mayoría de los prompts no son un texto fijo: son una plantilla con variables que la aplicación rellena en cada conversación. Es cómodo, y por eso crece sin control: alguien añade un dato «por si acaso» y desde ese día viaja en cada llamada al modelo, se guarda en cada traza y queda al alcance de cada respuesta.
La pregunta que se hace sobre cada variable es la misma que sobre cualquier dato personal: ¿quién lo necesita para hacer su trabajo? Si ninguna herramienta lo usa y el modelo no lo necesita para redactar, sobra. Abre la plantilla de Tarka y el ejemplo ya armado, y busca la variable que mete un dato personal que nadie usa.
Responde para continuar
¿Qué variable de la plantilla mete en el contexto un dato personal que ninguna herramienta necesita?
Ver pista de ayuda
Abre `prompt/plantilla-tarka.txt`, mira la sección de datos de la sesión y contrástala con la nota de `prompt/ejemplo-armado.txt`.
Un prompt no vive en un solo sitio. Está en el repositorio donde se escribe, en la herramienta con la que se evalúa, en las trazas que guardan cada conversación, a veces en el panel del proveedor del modelo, y en cualquier respuesta que lo repita. Cada sitio tiene su propio grupo de lectores, y no siempre es el mismo equipo que lo escribió.
Hay una diferencia importante entre guardar la plantilla y guardar el prompt ya armado: la plantilla solo tiene marcadores; el armado lleva dentro los datos reales de cada cliente. Revisa el inventario de Tiaca y localiza al grupo que no pertenece a la empresa y lee los prompts ya armados.
Responde para continuar
¿Qué grupo ajeno a Tiaca lee cada prompt ya armado, con los datos del cliente dentro?
Ver pista de ayuda
Abre `inventario/donde-viaja-el-prompt.txt` y mira la columna `guarda` junto a `quien_accede`.
Para dimensionar el problema conviene contar. Si el prompt llevara un secreto, ¿cuántas personas lo tendrían ya delante sin haber hecho nada raro? Esa cifra es la que se pone en un informe para que la dirección entienda que «el prompt es interno» no significa «el prompt es privado».
Suma las personas de todos los sitios que guardan el texto completo del prompt, sea la plantilla o el armado. Deja fuera a los clientes, que no se pueden contar, y los sitios que no guardan el texto.
Responde para continuar
Sin contar a los clientes, ¿cuántas personas pueden leer hoy el texto completo del prompt de Tarka?
Ver pista de ayuda
Filtra las filas cuya columna `guarda` dice «texto completo» y suma su columna `personas`; las personas no se repiten entre filas.
Con lo que has visto, la conclusión no es «hay que esconder mejor el prompt». El texto pasa por demasiados sitios y lo procesa un modelo que no distingue qué es confidencial. La premisa útil es la contraria: diseñar como si el prompt fuera legible por cualquiera, y que su lectura no le dé a nadie una ventaja que no tuviera ya.
Responde para continuar
¿Qué premisa de diseño se sigue del inventario de Tiaca?
Ver pista de ayuda
El texto lo procesa un modelo y pasa por varios equipos; esconderlo en un sitio no lo esconde en los demás.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.