EKOPARTY TRAININGS: HACKING AND SECURING AI & AGENTIC APPLICATIONS
Dictado por Michell Mamrut y Diego Franggi.
Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.
La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.
Los LLMs pasaron de ser chatbots a agentes autónomos que planifican, usan herramientas y toman acciones con permisos reales en producción. Eso abre una superficie de ataque nueva que el AppSec tradicional no fue diseñado para cubrir. En este training vas a recorrer, de forma ofensiva y defensiva, los riesgos de seguridad de aplicaciones de IA y agénticas usando los frameworks de referencia de OWASP. Cada riesgo se trabaja con el mismo método: qué es la vulnerabilidad, cómo se explota (demo práctica) y qué controles se ponen para que deje de ser explotable.
Conocimientos necesarios
Nociones básicas de qué es un LLM y un agente, y de consumo de APIs. No requiere saber entrenar modelos. Ayuda tener algo de programación para los laboratorios.
Método (aplica a cada punto del temario)
Para cada riesgo:
- Vulnerabilidad: qué es y por qué existe.
- Explotación: ejemplo práctico de cómo se explota (hands-on / demo).
- Mitigación: qué controles se implementan para que no sea explotable, y cómo verificarlo.
Dirigido a
- Ingenieros de Seguridad (AppSec), AI/ML Engineers, desarrolladores que construyen aplicaciones con LLMs o agentes, arquitectos de software, pentesters, tech leads y auditores.
Agenda
Día 1 — Fundamentos y OWASP Top 10 for LLM Applications (2025)
Bloque 0 — Fundamentos y setup
- Por qué la seguridad de IA es un dominio propio (no alcanza con asegurar el modelo ni el protocolo por separado).
- La superficie de ataque de una app con LLM: prompt, contexto, salida, datos, integraciones.
- Modelo mental de las tres capas: modelo (LLM) → protocolo (MCP) → comportamiento (skills/agentes). Se usa toda la clase.
- Cómo tratar la salida de un LLM: input no confiable, siempre.
- Setup del entorno de laboratorio (definir herramientas, ver sección "Pendientes").
Hands-On del día
Laboratorio guiado sobre los riesgos de mayor impacto del día (prompt injection directa e indirecta, manejo inseguro de salidas, fuga de información).
OWASP Top 10 for LLM Applications 2025 (LLM01–LLM10)
Cada ítem con vulnerabilidad / explotación / mitigación.
- LLM01 — Prompt Injection. Directa e indirecta (instrucciones ocultas en documentos, webs o correos que el modelo procesa). Es el riesgo #1.
- LLM02 — Sensitive Information Disclosure. Fuga de PII, credenciales, código o datos propietarios en prompts, respuestas, logs o embeddings.
- LLM03 — Supply Chain. Modelos base, datasets, librerías, frameworks de orquestación, vector DBs y plugins comprometidos.
- LLM04 — Data and Model Poisoning. Manipulación de datos de entrenamiento, fine-tuning o embeddings (backdoors, sesgo, degradación).
- LLM05 — Improper Output Handling. Salida del modelo pasada a sistemas downstream sin validar (inyección, SSRF, RCE).
- LLM06 — Excessive Agency. Demasiada funcionalidad, permisos o autonomía; un modelo influido puede tomar acciones dañinas.
- LLM07 — System Prompt Leakage. Exposición del system prompt y de lo que no debería revelarse en él.
- LLM08 — Vector and Embedding Weaknesses. Debilidades en sistemas RAG: embeddings y bases vectoriales.
- LLM09 — Misinformation. Salidas incorrectas o alucinadas tomadas como válidas, con impacto en decisiones y seguridad.
- LLM10 — Unbounded Consumption. Consumo no acotado: DoS y "denial of wallet" (costos), replicación no autorizada del modelo.
Día 2: OWASP Top 10 for Agentic Applications (2026) y capa de skills
Bloque 1 — Qué cambia con los agentes
- Recap: los sistemas agénticos heredan los riesgos de LLM y agregan clases nuevas por autonomía, uso de herramientas, coordinación multiagente y estado persistente.
- Concepto de "least agency": la autonomía se gana, no viene por defecto.
Hands-On del día
Explotar y luego contener un agente (por ejemplo prompt injection indirecta que deriva en abuso de herramienta), aplicando guardrails, gate de aprobación por herramienta y kill switch.
Bloque 2 (si da el tiempo) — OWASP Agentic Skills Top 10 (AST10)
- Estado: proyecto nuevo, edición 2026, versión borrador (v0.5). Se dicta como introducción, no como lista cerrada, porque los 10 ítems aún no están estabilizados.
- Qué es la capa de skills: comportamientos reutilizables y nombrados que definen cómo el agente orquesta herramientas en secuencia (distinto de MCP, que define qué herramientas existen).
- Por qué es una capa crítica y sub-protegida entre el modelo y el protocolo.
- Casos reales de Q1 2026: envenenamiento a escala del registry de skills (varias de las skills más descargadas resultaron malware) y por qué los scanners por patrones no detectan la manipulación por lenguaje natural.
- Mitigaciones tempranas: procedencia y firma de skills, revisión de comportamiento (no solo de código), allowlists.
Trainers:
Michell Mamrut es el manager del Cybersecurity Studio de Qubika e investigador en seguridad de IA, con más de 15 años de experiencia en ciberseguridad. Se especializa en la seguridad de sistemas de IA y agénticos, y es experto en OWASP y en el NIST AI RMF, sobre una base de seguridad cloud, seguridad de aplicaciones y desarrollo seguro. Es Ingeniero en Computación, tiene un posgrado en Ciberseguridad y una certificación de Chief AI Officer (CAIO) de Silicon Valley, además de CISSP, Ethical Hacker, Cloud Security y JumpCloud. Su trabajo hands-on con Claude API, Claude Code, Agent Skills y Model Context Protocol alimenta directamente este curso.
Diego Franggi es Ingeniero en Sistemas y CyberSecurity Engineer con experiencia en pentesting web y móvil, respuesta a incidentes y detección de amenazas en entornos corporativos. Actualmente se desempeña en seguridad defensiva y compliance. Speaker en el capítulo local de OWASP e investigador en AI Security, con foco en los riesgos de seguridad de los modelos de lenguaje de gran escala (LLMs)
—
Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org
Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.
Seguinos en nuestras redes sociales para estar al tanto de las novedades:
X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty
Good to know
Highlights
- 1 day 9 hours
- In person
Refund Policy
Location
Buenos Aires
Av. 9 de julio 1000
Buenos Aires, Cdad. Autónoma de Buenos Aires 1073
How do you want to get there?
