---
title: Explorador de amenazas de prompt injection — rutas y controles
description: Modela de forma defensiva cómo una prompt injection puede cruzar límites de confianza hacia datos, herramientas, salida externa y memoria, y qué controles bloquean cada ruta.
hide:
  - toc
  - navigation
  - footer
---

<link rel="stylesheet" href="/stylesheets/tools.css" />
<link rel="stylesheet" href="/stylesheets/tools-prompt-injection.css" />
<script src="/assets/javascripts/tools/prompt-injection-core.js" defer></script>
<script src="/assets/javascripts/tools/prompt-injection.js" defer></script>
<script type="application/ld+json">{"@context":"https://schema.org","@type":"WebApplication","name":"Explorador de amenazas de prompt injection — 5sigmas","url":"https://5sigmas.com/herramientas/amenazas-prompt-injection/","applicationCategory":"SecurityApplication","operatingSystem":"Any","isAccessibleForFree":true,"description":"Explorador defensivo de rutas de impacto y controles para prompt injection en sistemas LLM y agentes."}</script>

<div class="s5-landing s5-tool-page s5-threat" data-s5-prompt-injection data-locale="es">
<section class="s5-page-intro"><div class="s5-eyebrow">Herramientas · Seguridad · 12</div><h1>Traza qué puede alcanzar una prompt injection antes de asignar una puntuación de riesgo.</h1><p>El problema no termina cuando el modelo interpreta una instrucción no confiable. El impacto depende de qué datos, herramientas, canales de salida y memoria puede alcanzar después. Este explorador representa esas rutas y los controles que las cortan, sin generar ejemplos de ataque ni enseñar técnicas ofensivas.</p></section>
<div class="s5-tool-summary-strip"><div><small>Entrada</small><strong>directa, indirecta o multimodal</strong></div><div><small>Límite</small><strong>lector aislado frente a modelo privilegiado</strong></div><div><small>Impacto</small><strong>datos, acciones, salida y memoria</strong></div><div><small>Método</small><strong>alcanzabilidad determinista, no probabilidad</strong></div></div>
<div class="s5-tool-workbench"><form class="s5-tool-controls" aria-label="Modelo de amenazas de prompt injection" onsubmit="return false"><section class="s5-tool-controls__section"><h2>Escenario</h2><div class="s5-tool-field-grid"><div class="s5-tool-field"><label for="s5-threat-preset-es">Perfil</label><select id="s5-threat-preset-es" data-field="preset"><option value="chat-only">Chat sin herramientas</option><option value="rag-assistant">Asistente RAG</option><option value="web-agent" selected>Agente web/correo</option><option value="privileged-agent">Agente con privilegios amplios</option></select></div><div class="s5-tool-field"><label for="s5-threat-vector-es">Vector</label><select id="s5-threat-vector-es" data-field="vector"><option value="direct">Directo: instrucción del usuario</option><option value="indirect" selected>Indirecto: contenido externo</option><option value="multimodal">Multimodal indirecto: imagen/audio/documento</option></select></div></div></section><section class="s5-tool-controls__section"><h2>Superficie y privilegios</h2><div class="s5-tool-field-grid"><label class="s5-tool-check"><input data-field="untrustedContent" type="checkbox" checked /><span>Contenido no confiable llega al sistema</span></label><label class="s5-tool-check"><input data-field="privilegedModel" type="checkbox" checked /><span>Ese contenido llega al modelo privilegiado</span></label><label class="s5-tool-check"><input data-field="toolsEnabled" type="checkbox" checked /><span>El modelo tiene herramientas</span></label><label class="s5-tool-check"><input data-field="writeTools" type="checkbox" checked /><span>Hay herramientas que modifican estado</span></label><label class="s5-tool-check"><input data-field="sensitiveContext" type="checkbox" checked /><span>El contexto contiene datos sensibles</span></label><label class="s5-tool-check"><input data-field="externalEgress" type="checkbox" checked /><span>Existe salida hacia destinos externos</span></label><label class="s5-tool-check"><input data-field="persistentMemory" type="checkbox" checked /><span>El agente puede escribir memoria persistente</span></label></div></section><section class="s5-tool-controls__section"><h2>Controles independientes</h2><div class="s5-tool-field-grid"><label class="s5-tool-check"><input data-field="quarantineReader" type="checkbox" /><span>Lector aislado para contenido externo</span></label><label class="s5-tool-check"><input data-field="leastPrivilege" type="checkbox" checked /><span>Mínimo privilegio en herramientas y datos</span></label><label class="s5-tool-check"><input data-field="actionIntentValidation" type="checkbox" checked /><span>Validación de acciones contra la intención original</span></label><label class="s5-tool-check"><input data-field="humanApproval" type="checkbox" checked /><span>Confirmación humana para acciones consecuenciales</span></label><label class="s5-tool-check"><input data-field="egressRestriction" type="checkbox" /><span>Restricción de destinos de salida</span></label><label class="s5-tool-check"><input data-field="memoryWriteValidation" type="checkbox" checked /><span>Validación antes de persistir memoria</span></label><label class="s5-tool-check"><input data-field="outputSecretFilter" type="checkbox" checked /><span>Filtro determinista de secretos conocidos en salida</span></label></div><div class="s5-tool-actions"><button class="s5-tool-action" type="button" data-action="share">Copiar enlace</button><button class="s5-tool-action" type="button" data-action="export">Exportar JSON</button><button class="s5-tool-action" type="button" data-action="reset">Restablecer</button></div><p class="s5-tool-feedback" data-s5-tool-feedback hidden aria-live="polite"></p></section></form>
<section class="s5-tool-results" aria-live="polite"><div class="s5-threat-kpis"><div><small>Postura modelada</small><strong data-output="posture">—</strong><span>no es una probabilidad</span></div><div><small>Rutas alcanzables</small><strong data-output="reachablePaths">—</strong><span>de 5 rutas</span></div><div><small>Rutas de alto impacto</small><strong data-output="highImpactPaths">—</strong><span>confidencialidad, integridad o persistencia</span></div><div><small>Influencia privilegiada</small><strong data-output="influence">—</strong><span data-output="blockedPaths">—</span></div></div><section><div class="s5-section-head"><h2>Rutas de impacto</h2></div><div class="s5-threat-paths"><div class="s5-threat-path" data-path="instruction-steering"><strong>Desvío de instrucciones</strong><span data-path-state>—</span><p data-path-why>—</p></div><div class="s5-threat-path" data-path="sensitive-disclosure"><strong>Fuga de secretos conocidos en la salida</strong><span data-path-state>—</span><p data-path-why>—</p></div><div class="s5-threat-path" data-path="unauthorized-action"><strong>Acción consecuencial sin aprobación independiente</strong><span data-path-state>—</span><p data-path-why>—</p></div><div class="s5-threat-path" data-path="data-exfiltration"><strong>Exfiltración mediante salida externa</strong><span data-path-state>—</span><p data-path-why>—</p></div><div class="s5-threat-path" data-path="persistent-poisoning"><strong>Contaminación persistente de memoria</strong><span data-path-state>—</span><p data-path-why>—</p></div></div></section><section><div class="s5-section-head"><h2>Controles en el escenario</h2></div><div class="s5-threat-controls"><div class="s5-threat-control" data-control="quarantineReader"><div class="s5-threat-control__top"><strong>Lector aislado</strong><span>aislamiento</span></div><p>Para contenido indirecto, el componente que lee datos no confiables no debería tener el mismo poder que el actor privilegiado.</p></div><div class="s5-threat-control" data-control="leastPrivilege"><div class="s5-threat-control__top"><strong>Mínimo privilegio</strong><span>impacto</span></div><p>Reduce el daño disponible si el modelo es desviado; no bloquea por sí mismo una ruta binaria ni impide la inyección.</p></div><div class="s5-threat-control" data-control="actionIntentValidation"><div class="s5-threat-control__top"><strong>Validación de intención</strong><span>acción</span></div><p>Compara la acción propuesta con el objetivo original fuera de la ruta de contenido no confiable.</p></div><div class="s5-threat-control" data-control="humanApproval"><div class="s5-threat-control__top"><strong>Confirmación humana</strong><span>acción</span></div><p>Interpone una aprobación independiente antes de enviar, borrar, comprar, publicar o modificar estado sensible.</p></div><div class="s5-threat-control" data-control="egressRestriction"><div class="s5-threat-control__top"><strong>Restricción de salida</strong><span>salida</span></div><p>Limita destinos y canales capaces de sacar información del límite de confianza.</p></div><div class="s5-threat-control" data-control="memoryWriteValidation"><div class="s5-threat-control__top"><strong>Validación de memoria</strong><span>persistencia</span></div><p>Impide que contenido influido se convierta automáticamente en estado reutilizable en turnos futuros.</p></div><div class="s5-threat-control" data-control="outputSecretFilter"><div class="s5-threat-control__top"><strong>Filtro de secretos</strong><span>salida</span></div><p>Puede bloquear clases conocidas de secretos; no convierte cualquier dato sensible en detectable y es solo una capa defensiva.</p></div></div><p class="s5-threat-caveat"><strong>Límite:</strong> esta herramienta evalúa alcanzabilidad arquitectónica suponiendo que los controles marcados como activos se aplican correctamente. No estima la probabilidad de que un modelo siga una instrucción maliciosa ni la tasa de fallo real de cada control.</p></section></section></div>
<section class="s5-section"><div class="s5-note-feature"><div><div class="s5-eyebrow">Fuentes y criterio</div><h2>Mitigar el impacto requiere límites fuera del prompt.</h2><p>OWASP distingue inyección directa e indirecta y recomienda separación de contenido, mínimo privilegio, validación de salida, controles sobre agentes y aprobación humana en operaciones privilegiadas. OpenAI también recomienda limitar accesos y revisar acciones consecuenciales.</p></div><div class="s5-note-feature__meta"><a href="https://genai.owasp.org/llmrisk/llm01-prompt-injection/">OWASP · LLM01:2025 Prompt Injection</a><br /><a href="https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html">OWASP · Prevention Cheat Sheet</a><br /><a href="https://openai.com/safety/prompt-injections/">OpenAI · Understanding prompt injections</a><br />Revisado: 21-08-2026</div></div></section></div>
