forumAbrir tema

Uso de ChatGPT en pruebas de Red Team: ¿alguien lo usa en el test que nos presupuestaron? ¿cuál es el riesgo?

SSerkan A***Participante
Cargo
Director de tecnología
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
ene 2022
Mensaje
13
#1

Estamos planeando una prueba de penetración integral y una simulación de Red Team para la infraestructura de e-commerce y los sistemas ERP internos de nuestra empresa. Recibimos presupuestos de dos empresas distintas de consultoría en ciberseguridad; los precios varían entre 90.000 TL y 160.000 TL. En una de las reuniones técnicas, me confundió bastante que la empresa consultora dijera abiertamente que se apoya en ChatGPT y herramientas similares de IA generativa para crear escenarios de ingeniería social y variaciones de ciertos códigos de explotación personalizados.

Sé que la inteligencia artificial se utiliza en ciberseguridad tanto con fines ofensivos como defensivos, pero ¿hasta qué punto es común y ético esto en un trabajo profesional de Red Team? Y lo que es más importante ¿podrían estar transfiriéndose a estos modelos generales de IA configuraciones sensibles, fragmentos de código fuente o información interna de los empleados de nuestra empresa?

¿Se considera el uso de IA externa una práctica estándar del sector en estas pruebas o es un atajo que conlleva riesgos de filtración de datos y reportes superficiales? ¿Qué cláusula de restricción deberíamos incluir en el contrato al respecto?

NNazlı T***Nuevo miembro
Cargo
Contable
Sector
Productos del mar
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2026
Mensaje
32
Más útil#2

Respuesta corta: El uso de IA por parte de especialistas de Red Team para redactar phishing de ingeniería social o ajustar bloques de código generales es una práctica cada vez más común; sin embargo, subir datos confidenciales, direcciones IP o código fuente propietario de la empresa objetivo a modelos públicos en la nube es una infracción grave de seguridad y privacidad.

Las herramientas de IA se utilizan hoy en día principalmente con dos fines: 1) Generar correos electrónicos persuasivos, gramaticalmente impecables y adaptados al objetivo durante la fase de ingeniería social, 2) Acelerar scripts rutinarios o automatizar la detección de vulnerabilidades conocidas. El riesgo fundamental aquí es que el consultor consulte en modelos públicos registros críticos, la topología de red o el código fuente cerrado de la arquitectura interna de tu empresa. Estos datos pueden ir a parar al conjunto de entrenamiento del modelo o almacenarse en servidores externos, provocando una filtración.

Debes fijar límites claros en la fase contractual. En el acuerdo de confidencialidad que firmes con la empresa seleccionada, exige que añadan la cláusula: 'No se podrá subir a servicios de inteligencia artificial de acceso público ninguna salida de sistema, código fuente o información corporativa perteneciente al cliente'. Si van a realizar análisis asistidos por IA, exígeles que lo hagan en sus propios servidores locales, con modelos totalmente open source, aislados y sin acceso a internet.

GGamze K***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
negocio unipersonal
Miembro desde
ene 2025
Mensaje
178
#3

Los modelos generales no pueden generar exploits de día cero directamente debido a sus filtros de seguridad. Lo que hacen los consultores es casi siempre reestructurar patrones de código conocidos para esquivar los mecanismos de detección. Salvo que sean modelos locales e aislados, pegar código de la empresa en servicios en la nube es una vulnerabilidad inaceptable.

YYasemin K***Participante
Cargo
Miembro del consejo de administración
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
feb 2023
Mensaje
66
#4

En la prueba de penetración de 120.000 TL que hicimos el mes pasado, cazamos en el tráfico de red que un especialista estaba consultando registros de error de la red interna en un servicio público de IA. Paramos la prueba e hicimos rescisión de contrato de inmediato. Lamentablemente, supervisar la salida de datos del equipo de auditoría se ha convertido en responsabilidad del contratante.

İİlknur G***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
80
#5

Hay que reconocer la honestidad de la empresa que dijo abiertamente que usaba IA, pero pedir 160.000 TL y resolver la mayor parte del trabajo pidiéndoselo al bot con prompts listos es tirar el dinero. La lógica de un Red Team es la mente humana creativa; los ataques con plantilla ya los hacen los escáneres automáticos.

OOya I***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
225
#6

Hacer que la IA analice la empresa objetivo y luego facturar eso como consultoría de Red Team es un chollo. Cuando entreguen el informe fíjate bien en la redacción, no vaya a ser que hayan copiado respuestas genéricas del bot y las hayan pegado en el resultado.

KKemal G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
5
#7

si usan modelos localizados sin internet no hay ningun problema pero si mandan datos a la nube externa la privacidad se fue a la mierda.. luego poned una penalizacion contractual dura.

GGürkanParticipante
Cargo
Sector energético
Tipo de organización
agencia boutique
Miembro desde
nov 2023
Mensaje
94
#8

Conforme a la Kişisel Verilerin Korunması Kanunu y las normas de seguridad de la información, transferir datos de empleados o clientes obtenidos durante la prueba a plataformas de IA alojadas en servidores en el extranjero constituye una infracción legal manifiesta. Esta situación puede exponer a su empresa a sanciones administrativas pecuniarias.

SSultan K***Participante
Cargo
Planificación logística
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
dic 2025
Mensaje
105
#9

Su preocupación es completamente válida. Solicite sin falta a las empresas licitadoras el documento de metodología de la prueba. Exija que firmen un compromiso por escrito sobre qué herramientas utilizan en qué etapa y con qué medidas de seguridad de datos. Una empresa profesional no dudará en documentarlo.

IIrmak B***Experto
Cargo
Director financiero
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
150
#10

Creo que es difícil hablar con tanta claridad sobre red team chatgpt. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Comprobado por experiencia.

ZZübeyde K***Participante
Cargo
Responsable de compras
Sector
Deportes y fitness
Tipo de organización
empresa familiar
Miembro desde
feb 2025
Mensaje
165

Doki · Sitio web corporativo · 2026

#11

a nosotros tamién nos pasa.

HHüseyin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
368
#12

Resumen breve para nuevos usuarios: Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Eso es todo, disculpa si me he extendido demasiado.

OOrhan E***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
91

Doki · Escaneo de vulnerabilidades · 2023

#13

Le agradecería que compartiera el resultado. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Espero que le sea útil.

NNilParticipante
Cargo
Gestor de contenidos
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2024
Mensaje
156
#14

Correcto. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si decidimos sin medir, siempre acabamos en el mismo punto.

BBatuhanParticipante
Cargo
Desarrollador freelance
Miembro desde
feb 2024
Mensaje
128
#15

Hace dos años viví exactamente lo mismo. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Por supuesto, cambia si tu situación es diferente.

SSelin Y***Veterano
Cargo
Contabilidad básica
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2024
Mensaje
111
#16

De acuerdo incluso me gustaría recalcarlo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

TTolga Y***Experto
Cargo
Responsable de exportaciones
Sector
Imprenta
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
3
#17

Voy a defender lo contrario, no se molesten. Si regañas las falsas alarmas, nadie volverá a reportar.

Yo seguiría por ese camino.

AAli R***Experto
Cargo
Inversor ángel
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2023
Mensaje
192
#18

Es correcto en general, pero falta un detalle. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Por supuesto, cambia si tu situación es diferente.

BBurcuParticipante
Cargo
Desarrollador de interfaz
Miembro desde
sept 2024
Mensaje
96
#19

tomo nota gracias.

TTayfunVeterano
Cargo
Propietario de empresa de software
Miembro desde
may 2023
Mensaje
228

Doki · Infraestructura de e-commerce · 2024

#20

Totalmente. Si tuviera que añadir algo más: La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

Responder