---
title: "OWASP Top 10 2026: los diez riesgos que amenazan a las aplicaciones con IA"
description: "La adopción de aplicaciones basadas en modelos de lenguaje de gran tamaño, conocidos como LLM, está trasladando parte de los riesgos de seguridad tradicionales a una nueva capa: la forma en que los mo..."
url: https://revistacloud.com/owasp-top-10-2026-los-diez-riesgos-que-amenazan-a-las-aplicaciones-con-ia/
date: 2026-10-10
modified: 2026-10-10
author: "Antonio"
image: https://revistacloud.com/wp-content/uploads/2024/08/ciberseguridad-pilar-proteccion-digital.jpeg
categories: ["Informes", "Inteligencia artificial", "Seguridad"]
tags: ["Inteligencia Artificial", "LLM", "owasp"]
type: post
lang: es
---

# OWASP Top 10 2026: los diez riesgos que amenazan a las aplicaciones con IA

La adopción de aplicaciones basadas en modelos de lenguaje de gran tamaño, conocidos como LLM, está trasladando parte de los riesgos de seguridad tradicionales a una nueva capa: la forma en que los modelos reciben información, utilizan herramientas y generan respuestas que después pueden terminar ejecutándose en otros sistemas. El nuevo **[OWASP](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/) Top 10 para aplicaciones de LLM 2026** reúne los diez riesgos que la organización considera más relevantes para este tipo de arquitecturas, desde la inyección de *prompts* hasta los fallos en la gestión de los resultados generados por la IA.

**Las claves de los riesgos de seguridad de la IA en 30 segundos**

- OWASP sitúa la inyección de *prompts* en el primer puesto, aunque también advierte de problemas que aparecen cuando un LLM tiene acceso a datos, herramientas y memoria.
- La exposición de información confidencial puede producirse en respuestas, registros, *embeddings*, llamadas a herramientas y otros componentes de la aplicación.
- El exceso de agencia aumenta el riesgo cuando un agente puede modificar datos, enviar mensajes, ejecutar código o realizar operaciones sin supervisión.
- La cadena de suministro, el envenenamiento de datos y el consumo ilimitado introducen riesgos que afectan tanto a la seguridad como a los costes.
- Los cuatro últimos riesgos abarcan desinformación, exposición de contexto oculto, debilidades en *embeddings* y un tratamiento inseguro de las respuestas del modelo.

El documento plantea una diferencia importante respecto a muchas aplicaciones de software convencionales. En una aplicación tradicional, las fronteras entre datos, instrucciones y permisos suelen estar definidas por código. En una aplicación con LLM, buena parte de esas fronteras pasan por un modelo que procesa texto, imágenes, documentos, memoria y resultados de herramientas dentro de un mismo flujo de contexto.

Eso hace que la seguridad no pueda depender únicamente de intentar detectar una entrada maliciosa antes de que llegue al modelo. OWASP plantea controles alrededor de toda la arquitectura: permisos, herramientas, datos, almacenamiento, proveedores, validación de resultados y supervisión humana.

## 1. Inyección de *prompts*: el modelo no sabe qué es una instrucción y qué es un dato

La **inyección de *prompts*** ocupa el primer puesto de la clasificación. El problema aparece cuando una entrada modifica el comportamiento previsto del modelo. Esa entrada puede ser un mensaje del usuario, pero también un documento recuperado mediante RAG, un correo electrónico, una página web, una imagen, una respuesta de una herramienta o información almacenada en la memoria persistente.

Una de las dificultades reside en que el LLM procesa instrucciones y datos como *tokens* dentro de su contexto. Si la aplicación mezcla el *prompt* del sistema, las instrucciones del usuario, documentos externos y memoria sin establecer controles fuera del modelo, una parte de ese contenido puede influir sobre su comportamiento.

OWASP diferencia entre inyección directa e indirecta. La primera procede del usuario. La segunda aparece cuando el modelo procesa contenido externo que contiene instrucciones maliciosas que el usuario quizá ni siquiera ha visto.

El problema aumenta cuando el agente dispone de herramientas. Una instrucción introducida en un documento puede pasar de ser texto malicioso a desencadenar una llamada a una API, modificar un archivo o enviar información.

Por eso el informe recomienda mantener credenciales y capacidades de cambio de estado fuera del modelo, reducir los permisos y exigir aprobación humana antes de acciones privilegiadas o irreversibles. También plantea controles especialmente estrictos cuando un agente combina acceso a información sensible, contenido no confiable y comunicación externa.

## 2. Exposición de información confidencial: el dato puede escapar por muchos canales

El segundo riesgo es la **exposición de información confidencial**. El problema no se limita a que el chatbot muestre accidentalmente un secreto en una respuesta.

Los argumentos enviados a las herramientas, los fragmentos recuperados mediante RAG, los registros, la telemetría, los *embeddings* e incluso determinadas propiedades observables del sistema pueden convertirse en canales de filtración.

OWASP distingue varios momentos en los que puede producirse la exposición: durante el entrenamiento, la inferencia, los procesos de ajuste o destilación y las fases de observación y monitorización.

El informe también llama la atención sobre los almacenes vectoriales. Una copia de seguridad que contiene únicamente *embeddings* no debe considerarse automáticamente inocua, ya que determinadas técnicas pueden permitir reconstruir información procedente de los documentos originales.

La recomendación pasa por clasificar y controlar los datos desde su origen, reducir la cantidad de información que llega a proveedores externos, autorizar el acceso antes de recuperar cada fragmento y aplicar mecanismos de detección y filtrado.

## 3. Exceso de agencia: cuando el agente puede hacer demasiado

El tercer puesto corresponde al **exceso de agencia**. El término describe sistemas en los que el LLM dispone de demasiadas herramientas, demasiados permisos o demasiada autonomía.

Un asistente diseñado para leer documentos, por ejemplo, podría tener acceso también a funciones para modificarlos o eliminarlos. Una herramienta que necesita consultar una base de datos podría disponer de permisos de escritura aunque su tarea no los requiera.

La situación se complica cuando el modelo puede enviar correos, ejecutar comandos, realizar pagos o modificar sistemas sin una aprobación externa.

OWASP propone limitar las herramientas y sus funciones, utilizar permisos mínimos y aplicar la autorización fuera del propio LLM. El modelo puede decidir qué quiere hacer, pero no debería ser quien determine por sí mismo si tiene permiso para hacerlo.

La aprobación humana adquiere especial importancia en acciones irreversibles o de alto impacto.

## 4. Cadena de suministro: el riesgo también está en los modelos y dependencias

La **cadena de suministro** ocupa el cuarto lugar. En las aplicaciones de IA, el perímetro no termina en las bibliotecas de software.

También incluye modelos preentrenados, conjuntos de datos, adaptadores, componentes de terceros y procesos de conversión, cuantización o combinación de modelos.

Un modelo aparentemente legítimo puede haber sido manipulado, una dependencia puede contener código malicioso y un conjunto de datos puede incorporar información contaminada. También existen riesgos relacionados con las licencias y las condiciones de uso de determinados modelos y datos.

OWASP recomienda mantener un inventario actualizado, verificar la procedencia de los componentes, utilizar firmas y controles de integridad y someter los modelos de terceros a evaluaciones de seguridad y *red teaming*.

## 5. Envenenamiento de datos y modelos: una IA puede aprender el comportamiento equivocado

El **envenenamiento de datos y modelos** afecta a la integridad del sistema. Un atacante puede intentar introducir datos maliciosos durante el entrenamiento, el ajuste fino, la generación de *embeddings*, los sistemas RAG o los procesos de aprendizaje continuo.

El peligro está en que el sistema puede seguir funcionando aparentemente bien mientras incorpora comportamientos incorrectos.

OWASP recomienda mantener el linaje de los datos y modelos mediante mecanismos como las listas de materiales de software y aprendizaje automático, conocidas como SBOM y ML-BOM, además de verificar la procedencia de los datos y controlar los cambios durante todo su ciclo de vida.

En aplicaciones RAG también resulta necesario establecer fronteras de confianza y filtrar el contenido antes de incorporarlo al contexto del modelo.

## 6. Consumo ilimitado: una consulta puede convertirse en un problema de coste

El **consumo ilimitado** introduce una dimensión económica que no siempre aparece en los sistemas tradicionales. Una aplicación que permite inferencias demasiado grandes o numerosas puede sufrir problemas de disponibilidad, costes inesperados o incluso intentos de extracción de capacidades del modelo.

Los modelos de razonamiento, las entradas multimodales y los agentes que realizan múltiples llamadas a herramientas pueden multiplicar el consumo generado por una sola petición.

Uno de los escenarios descritos por OWASP es la llamada *Denial of Wallet*, o denegación de billetera: un atacante provoca un volumen suficiente de operaciones para disparar la factura de un servicio de IA con precios basados en consumo.

La defensa requiere límites de frecuencia, presupuestos por usuario o aplicación, controles sobre el tamaño de las entradas y mecanismos automáticos para detener determinados flujos cuando superan los límites previstos.

## 7. Desinformación: una respuesta convincente también puede ser incorrecta

El séptimo riesgo es la **desinformación generada por el modelo**. Una respuesta incorrecta no tiene por qué parecer absurda. Puede ser suficientemente convincente para que un empleado, una aplicación o un agente la utilice como si fuera cierta.

Las causas pueden ser alucinaciones, información desactualizada, contexto insuficiente, datos incorrectos o resultados de herramientas que no han sido comprobados.

El riesgo aumenta cuando el resultado del LLM desencadena acciones. Un error en una conversación puede ser simplemente una respuesta equivocada. El mismo error dentro de un agente puede modificar el estado de un sistema, generar código o tomar una decisión empresarial.

OWASP recomienda separar generación y ejecución, verificar afirmaciones antes de actuar y validar los argumentos, permisos y condiciones de las llamadas a herramientas.

## 8. Exposición de contexto oculto: los *prompts* del sistema también contienen información sensible

El octavo riesgo se refiere a la **exposición del contexto oculto**. Las aplicaciones suelen proporcionar al modelo instrucciones que el usuario no debería ver directamente: *system prompts*, reglas internas, políticas, esquemas de herramientas, instrucciones de desarrolladores o información recuperada de sistemas internos.

Extraer ese contexto no siempre constituye una vulnerabilidad por sí mismo. Se convierte en un problema cuando contiene secretos, reglas internas, permisos o información que permite comprender y atacar las defensas de la aplicación.

La recomendación de OWASP es evitar colocar secretos en ese contexto y mantener la autorización y los controles de seguridad fuera del LLM.

## 9. Debilidades en vectores y *embeddings*: el buscador también forma parte de la superficie de ataque

Los **vectores y *embeddings*** son fundamentales para muchas aplicaciones RAG, pero también introducen riesgos específicos.

Una aplicación puede convertir documentos, imágenes, código o audio en representaciones numéricas y utilizar la similitud entre vectores para decidir qué información recuperar. Si el control de acceso se aplica después de esa búsqueda, un usuario podría obtener información sobre documentos de otro cliente a través de patrones de resultados, puntuaciones o tiempos de respuesta.

OWASP identifica además riesgos de inversión de *embeddings*, inferencia de pertenencia, manipulación de la recuperación, contaminación de cachés semánticas y ataques sobre sistemas multimodales.

La solución pasa por aplicar los permisos antes o durante la recuperación, separar datos por niveles de confianza, verificar la procedencia de las fuentes y monitorizar comportamientos anómalos.

## 10. Manejo inadecuado de resultados: nunca hay que confiar directamente en la salida del LLM

El décimo riesgo es el **manejo inadecuado de los resultados**. El problema aparece cuando una respuesta generada por el modelo pasa directamente a otro sistema sin validación, sanitización o codificación adecuada.

Un LLM podría generar una consulta SQL que después se ejecuta sin parametrización, una orden que termina en un *shell* o contenido HTML que se introduce en una página sin aplicar el escape correspondiente.

También existen riesgos menos evidentes, como secuencias de control enviadas a terminales, paneles de administración o sistemas de registro.

OWASP recomienda tratar la salida del modelo como cualquier otra entrada potencialmente peligrosa. La aplicación debe validar los resultados según el contexto de destino, aplicar controles de autorización independientes y evitar que el LLM pueda ejecutar directamente operaciones privilegiadas.

La clasificación de OWASP deja así una idea clara para quienes diseñan sistemas de IA: **el modelo no debe convertirse en la frontera de seguridad de la aplicación**. Los permisos, las credenciales, la validación y las decisiones de alto impacto deben permanecer bajo controles externos al modelo.

A medida que los LLM pasan de responder preguntas a leer documentos, consultar bases de datos, ejecutar código y utilizar herramientas, la seguridad depende cada vez más de cómo se construye todo el sistema alrededor de ellos. Los diez riesgos de OWASP funcionan precisamente como una lista de comprobación para revisar esa arquitectura antes de que un asistente de IA tenga acceso a información o sistemas que una aplicación convencional nunca podría tocar sin controles específicos.

## Preguntas frecuentes

### ¿Cuál es el principal riesgo de seguridad para las aplicaciones LLM según OWASP?

El OWASP Top 10 para aplicaciones de LLM 2026 sitúa la **inyección de *prompts*** en el primer puesto. El riesgo puede proceder tanto de instrucciones introducidas directamente por un usuario como de contenido externo que el modelo procesa.

### ¿Por qué el exceso de agencia es peligroso en los agentes de IA?

Porque un agente puede disponer de herramientas y permisos para modificar información, ejecutar comandos o comunicarse con otros sistemas. OWASP recomienda limitar esas capacidades y mantener la autorización fuera del modelo.

### ¿Los *embeddings* también pueden provocar problemas de seguridad?

Sí. Los *embeddings* forman parte del límite de confianza de muchas aplicaciones RAG y pueden sufrir ataques de inversión, envenenamiento, inferencia o problemas de control de acceso entre usuarios.

### ¿Se puede confiar directamente en la respuesta de un LLM?

No cuando esa respuesta va a utilizarse para ejecutar acciones o alimentar otros sistemas. OWASP recomienda validar y sanitizar los resultados del modelo antes de enviarlos a componentes posteriores.
