Nearius Blog Soporte y mejoras

Seguridad · IA jurídica

El escrito de la contraria puede darle órdenes a su IA

· Equipo Nearius

Infografía: un PDF de la parte contraria con instrucciones ocultas dirigidas a la IA, que acaban modificando la agenda de plazos, los datos económicos y el acceso a los expedientes del despacho
Infografía: un PDF de la parte contraria con instrucciones ocultas dirigidas a la IA, que acaban modificando la agenda de plazos, los datos económicos y el acceso a los expedientes del despacho

Hay un párrafo que usted no ve.

Está en la capa de texto del PDF que le ha llegado del procurador, en tamaño mínimo o en color de fondo. Usted abre el documento y ve un escrito impecable. Su IA jurídica lee otra cosa: una instrucción, redactada en imperativo, dirigida a ella y no a usted.

Y la obedece. Porque para un modelo de lenguaje no existe diferencia formal entre lo que le mandan hacer y lo que lee mientras lo hace. Su pregunta, el prompt del sistema, el escrito de la contraria y una web ajena acaban en el mismo contexto, en el mismo idioma. El modelo decide qué obedece por estadística, no por privilegios. Se llama inyección indirecta de instrucciones y encabeza el catálogo de riesgos del sector (OWASP, LLM01). El atacante no necesita credenciales, ni vulnerabilidad de software, ni entrar en su red. Le basta con publicar el texto donde sabe que su sistema va a pasar a leerlo.

Mientras la IA sólo escribe, esto es un mal dictamen. Cuando tiene manos, es el expediente

El salto ocurre el día que se conecta la IA al gestor del despacho. Ahí el texto ajeno deja de proponer y empieza a operar.

No hará un borrado masivo: eso se detecta. Hará una escritura mínima. Cambiará una fecha en la agenda de plazos. Un campo. Silencioso, sin apariencia de ataque, y con una consecuencia que ninguna copia de seguridad repara, porque la preclusión no se restaura: recurso fuera de plazo, acción caducada, prescripción consumada. O cambiará el número de cuenta de una minuta, y el fraude saldrá con el formato y la firma de su despacho.

Y podrá hacerlo porque, en la práctica, a la IA se le da una cuenta con acceso transversal —«para que funcione bien»—, cuando entre humanos no discutimos que no todo el mundo ve todos los expedientes, precisamente por conflicto de interés.

Esto es secreto profesional (art. 542.3 LOPJ), brecha de datos notificable en 72 horas (art. 33 RGPD), responsabilidad civil frente al cliente y un ámbito de alto riesgo bajo el Reglamento Europeo de IA. La cadena de custodia del expediente no admite «el modelo se confundió».

La pregunta que hay que hacer al proveedor

Un agente es explotable cuando reúne tres capacidades a la vez —la trifecta letal, formulada por Simon Willison y ya incorporada por OWASP como comprobación previa al despliegue:

  1. accede a datos privados;
  2. ingiere contenido que no controla;
  3. puede comunicarse al exterior.

Basta con eliminar una para cerrar la vía de alto impacto. Por eso, cuando un proveedor le asegure que su filtro detecta las inyecciones, la pregunta correcta no es qué detecta, sino cuál de las tres patas ha quitado. El silencio suele ser la respuesta.

Y desconfíe del filtro. Un cortafuegos que inspecciona texto buscando instrucciones ocultas es la parte débil de la defensa: el ataque está escrito en lenguaje natural, admite infinitas reformulaciones y el clasificador que debe detectarlo es el mismo tipo de sistema al que se ataca. Lo único determinista es qué herramientas existen, con qué permisos y con qué confirmación humana. Decirle a la IA que no toque el fuego es una barrera de lenguaje. Poner una llave en la cocina es una barrera de código.

Por qué Nearius no está construido así

Hay IA jurídicas que funcionan como pasarela: no tienen corpus propio, salen a buscar en vivo a fuentes de terceros y componen la respuesta con lo que traen. Es un buen argumento comercial —cobertura infinita, sin coste de indexación— y significa que en cada consulta entra en su contexto texto que nadie ha auditado, procedente de sitios que el proveedor no controla y que cambian sin avisar.

Y no es una hipótesis de laboratorio. Hay herramientas en el mercado que incorporan documentos de terceros sin ningún control sobre lo que contienen: los vuelcan en la respuesta y, en algunos casos, los archivan en el expediente del cliente. Nuestro análisis de una de ellas es el origen de este artículo.

El peligro de ese diseño va en dos direcciones, y la segunda casi nadie la está mirando:

  • Hacia el gestor del despacho. Contenido no auditado entrando en un sistema que tiene, al otro lado, las llaves del gestor: expedientes, agenda de plazos, datos económicos. Es exactamente la trifecta completa.
  • Hacia las demás IA y sus conectores. Ese documento se queda archivado en el expediente. Mañana lo lee otro sistema —el gestor con su propio asistente, el buscador interno, la herramienta del cliente— con otros conectores y otros permisos. El texto hostil ya no necesita volver a entrar: está dentro, y el despacho se ha convertido, sin saberlo, en distribuidor del ataque.

Es una cadena de suministro de contenido, con la particularidad de que aquí nadie firma los paquetes.

Nearius no es una pasarela. Trabaja sobre un corpus propio, normalizado y versionado, no sobre lo que devuelva un tercero en el momento de la consulta: no hay contenido externo entrando en vivo en el contexto, y cada referencia se verifica contra la fuente oficial antes de llegar a un escrito.

Sobre la segunda pata, la que de verdad importa en un despacho: la escritura está bloqueada en el servidor, no en el prompt. No es una recomendación al modelo —que sería negociable, porque está escrita en el mismo idioma que el ataque—, es una puerta cerrada en código que el modelo no ve y no puede convencer.

Eso no convierte a nadie en invulnerable, y quien se lo prometa le está vendiendo algo. Todo despacho que use IA seguirá introduciendo documentos de la parte contraria en su sistema, y ese contenido nunca será confiable. La diferencia está en si ese texto, cuando llegue, encuentra al otro lado una herramienta capaz de escribir en su agenda de plazos, o no encuentra nada.


Tres preguntas para su proveedor, hoy:

  1. ¿Recuperan contenido de terceros en tiempo real, y de dónde exactamente?
  2. ¿Qué permisos de escritura tiene la IA sobre mi gestor de expedientes? ¿Puede tocar la agenda de plazos?
  3. ¿Esa limitación está en el código del servidor o es una instrucción en el prompt?

Si la segunda respuesta es «acceso completo, para que funcione bien», la conversación puede terminar ahí.


Este texto describe una categoría de riesgo y sus contramedidas; deliberadamente no incluye formulaciones de ataque reproducibles.

← Todos los artículos

Novedades de Nearius

Jurisprudencia, cambios normativos y lo que vamos aprendiendo sobre IA aplicada al derecho. Sin ruido: solo cuando hay algo que merezca la pena contar.

Responsable: Instituto de Innovación en Inteligencia Artificial S.L. (B42837591). Finalidad: envío de novedades. Legitimación: tu consentimiento. Puedes darte de baja desde el enlace incluido en cada correo.