EKOPARTY TRAININGS: HACKING AND SECURING AI & AGENTIC APPLICATIONS

EKOPARTY TRAININGS: HACKING AND SECURING AI & AGENTIC APPLICATIONS

Overview

Dictado por Michell Mamrut y Diego Franggi.

Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.

La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.


Los LLMs pasaron de ser chatbots a agentes autónomos que planifican, usan herramientas y toman acciones con permisos reales en producción. Eso abre una superficie de ataque nueva que el AppSec tradicional no fue diseñado para cubrir. En este training vas a recorrer, de forma ofensiva y defensiva, los riesgos de seguridad de aplicaciones de IA y agénticas usando los frameworks de referencia de OWASP. Cada riesgo se trabaja con el mismo método: qué es la vulnerabilidad, cómo se explota (demo práctica) y qué controles se ponen para que deje de ser explotable.


Conocimientos necesarios

Nociones básicas de qué es un LLM y un agente, y de consumo de APIs. No requiere saber entrenar modelos. Ayuda tener algo de programación para los laboratorios.


Método (aplica a cada punto del temario)

Para cada riesgo:

  • Vulnerabilidad: qué es y por qué existe.
  • Explotación: ejemplo práctico de cómo se explota (hands-on / demo).
  • Mitigación: qué controles se implementan para que no sea explotable, y cómo verificarlo.


Dirigido a

  • Ingenieros de Seguridad (AppSec), AI/ML Engineers, desarrolladores que construyen aplicaciones con LLMs o agentes, arquitectos de software, pentesters, tech leads y auditores.


Agenda

Día 1 — Fundamentos y OWASP Top 10 for LLM Applications (2025)

Bloque 0 — Fundamentos y setup

  • Por qué la seguridad de IA es un dominio propio (no alcanza con asegurar el modelo ni el protocolo por separado).
  • La superficie de ataque de una app con LLM: prompt, contexto, salida, datos, integraciones.
  • Modelo mental de las tres capas: modelo (LLM) → protocolo (MCP) → comportamiento (skills/agentes). Se usa toda la clase.
  • Cómo tratar la salida de un LLM: input no confiable, siempre.
  • Setup del entorno de laboratorio (definir herramientas, ver sección "Pendientes").


Hands-On del día

Laboratorio guiado sobre los riesgos de mayor impacto del día (prompt injection directa e indirecta, manejo inseguro de salidas, fuga de información).


OWASP Top 10 for LLM Applications 2025 (LLM01–LLM10)

Cada ítem con vulnerabilidad / explotación / mitigación.

  • LLM01 — Prompt Injection. Directa e indirecta (instrucciones ocultas en documentos, webs o correos que el modelo procesa). Es el riesgo #1.
  • LLM02 — Sensitive Information Disclosure. Fuga de PII, credenciales, código o datos propietarios en prompts, respuestas, logs o embeddings.
  • LLM03 — Supply Chain. Modelos base, datasets, librerías, frameworks de orquestación, vector DBs y plugins comprometidos.
  • LLM04 — Data and Model Poisoning. Manipulación de datos de entrenamiento, fine-tuning o embeddings (backdoors, sesgo, degradación).
  • LLM05 — Improper Output Handling. Salida del modelo pasada a sistemas downstream sin validar (inyección, SSRF, RCE).
  • LLM06 — Excessive Agency. Demasiada funcionalidad, permisos o autonomía; un modelo influido puede tomar acciones dañinas.
  • LLM07 — System Prompt Leakage. Exposición del system prompt y de lo que no debería revelarse en él.
  • LLM08 — Vector and Embedding Weaknesses. Debilidades en sistemas RAG: embeddings y bases vectoriales.
  • LLM09 — Misinformation. Salidas incorrectas o alucinadas tomadas como válidas, con impacto en decisiones y seguridad.
  • LLM10 — Unbounded Consumption. Consumo no acotado: DoS y "denial of wallet" (costos), replicación no autorizada del modelo.


Día 2: OWASP Top 10 for Agentic Applications (2026) y capa de skills

Bloque 1 — Qué cambia con los agentes

  • Recap: los sistemas agénticos heredan los riesgos de LLM y agregan clases nuevas por autonomía, uso de herramientas, coordinación multiagente y estado persistente.
  • Concepto de "least agency": la autonomía se gana, no viene por defecto.


Hands-On del día

Explotar y luego contener un agente (por ejemplo prompt injection indirecta que deriva en abuso de herramienta), aplicando guardrails, gate de aprobación por herramienta y kill switch.


Bloque 2 (si da el tiempo) — OWASP Agentic Skills Top 10 (AST10)

  • Estado: proyecto nuevo, edición 2026, versión borrador (v0.5). Se dicta como introducción, no como lista cerrada, porque los 10 ítems aún no están estabilizados.
  • Qué es la capa de skills: comportamientos reutilizables y nombrados que definen cómo el agente orquesta herramientas en secuencia (distinto de MCP, que define qué herramientas existen).
  • Por qué es una capa crítica y sub-protegida entre el modelo y el protocolo.
  • Casos reales de Q1 2026: envenenamiento a escala del registry de skills (varias de las skills más descargadas resultaron malware) y por qué los scanners por patrones no detectan la manipulación por lenguaje natural.
  • Mitigaciones tempranas: procedencia y firma de skills, revisión de comportamiento (no solo de código), allowlists.


Trainers:

Michell Mamrut es el manager del Cybersecurity Studio de Qubika e investigador en seguridad de IA, con más de 15 años de experiencia en ciberseguridad. Se especializa en la seguridad de sistemas de IA y agénticos, y es experto en OWASP y en el NIST AI RMF, sobre una base de seguridad cloud, seguridad de aplicaciones y desarrollo seguro. Es Ingeniero en Computación, tiene un posgrado en Ciberseguridad y una certificación de Chief AI Officer (CAIO) de Silicon Valley, además de CISSP, Ethical Hacker, Cloud Security y JumpCloud. Su trabajo hands-on con Claude API, Claude Code, Agent Skills y Model Context Protocol alimenta directamente este curso.


Diego Franggi es Ingeniero en Sistemas y CyberSecurity Engineer con experiencia en pentesting web y móvil, respuesta a incidentes y detección de amenazas en entornos corporativos. Actualmente se desempeña en seguridad defensiva y compliance. Speaker en el capítulo local de OWASP e investigador en AI Security, con foco en los riesgos de seguridad de los modelos de lenguaje de gran escala (LLMs)



Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org

Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.


Seguinos en nuestras redes sociales para estar al tanto de las novedades:

X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty

Good to know

Highlights

  • 1 day 9 hours
  • In person

Refund Policy

No refunds

Location

Buenos Aires

Av. 9 de julio 1000

Buenos Aires, Cdad. Autónoma de Buenos Aires 1073

How do you want to get there?

Map
Organized by
Report this event

More events from this organizer

Follow organizers to get events picked for you