Charla + preguntas
Crear un criterio común.Para equipos directivos, comunidades y audiencias universitarias. Casos explicados sin exigir conocimientos de programación.
Preguntas para llevar al equipo y lecturas seleccionadas.
Empresas · Gobiernos · Universidades
Aprendan a decidir qué tareas delegar y a comprobar el trabajo del agente.
Charlas, talleres y programas en español sobre ciberseguridad y agentes de IA. Casos prácticos para equipos de trabajo, instituciones públicas, estudiantes y docentes.

Tres públicos, necesidades distintas
Selecciona tu organización para explorar contenidos, un ejercicio de ejemplo y los materiales que podemos preparar.
Dirección, operaciones, desarrollo y seguridad.
Trabajamos un caso que el equipo reconoce. Definimos qué puede hacer el agente, qué requiere revisión y cómo comprobar el resultado.
Un ejemplo para la sesión · Datos ficticios
Un agente de soporte prepara un reembolso.
El mensaje de un cliente le pide ignorar el límite del reembolso.
Separar la preparación del pago. Exigir aprobación en el sistema que procesa el reembolso.
Un flujo con límites de acceso, puntos de aprobación y casos de prueba.
Responsables de servicios públicos, compras, tecnología y gestión.
Conectamos la higiene de ciberseguridad con el uso de IA: accesos, expedientes, propuestas de proveedores y decisiones que necesitan un responsable.
Un ejemplo para la sesión · Datos ficticios
Un asistente compara ofertas para un proyecto público.
Un anexo le pide enviar las ofertas a un sitio externo.
Tratar el anexo como una fuente de información. Restringir transferencias y contrastar la comparación con los documentos.
Una lista de criterios para manejar datos y evaluar las promesas de un proveedor de IA.
Estudiantes, docentes, grupos de investigación y extensión.
Una charla accesible puede ser el primer paso. Los talleres permiten examinar herramientas, instrucciones maliciosas y evidencia según el nivel del grupo.
Un ejemplo para la sesión · Datos ficticios
Un estudiante crea un asistente que consulta material de clase.
Un documento le pide revelar una clave de API ficticia.
Inspeccionar la solicitud, restringir el acceso a la clave y registrar si el intento fue bloqueado.
Un ejercicio comentado, preguntas para discutir y lecturas para continuar.
Elegir el formato
Para equipos directivos, comunidades y audiencias universitarias. Casos explicados sin exigir conocimientos de programación.
Preguntas para llevar al equipo y lecturas seleccionadas.
Un grupo trabaja con datos ficticios, revisa una respuesta y comprueba los permisos. Requisitos técnicos acordados de antemano.
Ejercicio documentado, resultados y controles pendientes.
Sesiones conectadas para responsables de negocio, tecnología y seguridad, con objetivos y ejercicios ajustados a cada función.
Mapa de responsabilidades, criterios de evaluación y próximos pasos.
Sesiones remotas en español para Latinoamérica. La posibilidad de encuentros presenciales, fechas, duración y precio se acuerdan en la propuesta.
El problema que trabajamos
En un sistema con agentes, el modelo puede elegir el siguiente paso y solicitar acciones. La aplicación ejecuta esas acciones con los accesos que le hayas dado. Una respuesta convincente no demuestra que el trabajo sea correcto ni que el acceso esté autorizado.
Identificar qué parte del proceso puede hacer un agente, qué información necesita y cuándo conviene mantener el trabajo manual.
Comparar calidad, tiempo de revisión y errores con el proceso actual. Incluir excepciones y fallos, además del caso ideal.
Definir permisos en las herramientas y sistemas conectados. Una instrucción en el prompt no reemplaza esos controles. La aprobación debe ocurrir antes de la acción que la requiere.
El programa
Podemos trabajar un módulo o combinar varios. Ajustamos la profundidad y los ejercicios al nivel de los participantes.
Desliza la tabla para comparar los módulos.
| El programa | Módulo 01Elegir dónde empezar | Módulo 02Construir un flujo de trabajo | Módulo 03Preparar su uso en la empresa |
|---|---|---|---|
| Para quién | Líderes de área, producto y operaciones | Desarrollo, plataforma y equipos técnicos | Seguridad, tecnología y responsables del proceso |
| Objetivo | Decidir qué delegar y cómo evaluar una primera prueba. | Conectar agentes con código, APIs, documentos o servidores MCP. | Revisar accesos, supervisión y evidencia antes de ampliar el uso. |
| Qué trabajamos |
|
|
|
| Qué se lleva el equipo | Ficha de un caso de uso con alcance, responsable y criterios de éxito. | Ejercicio ejecutable en un entorno de práctica y una matriz de pruebas. | Mapa de permisos y lista de controles pendientes con responsables. |
La práctica
Trabajamos con un caso preparado para la sesión. El equipo aprende a dar instrucciones, comprobar la respuesta y detectar lo que falta antes de usarla.
Logs ficticios de pedidos y pagos, más un procedimiento de diagnóstico.
Prepará un diagnóstico con los registros que lo respaldan. Separá lo que sabemos de lo que todavía hay que comprobar.
Distinguir una hipótesis de una causa confirmada y pedir evidencia antes de intervenir.
| Observación | Evidencia del ejercicio |
|---|---|
| El pago agotó el tiempo de espera | pedido-1042 · pagos.log, línea 18 |
| El reintento también falló | pedido-1042 · pagos.log, línea 23 |
| La causa todavía no está confirmada | Falta revisar el estado del proveedor de pagos |
¿Hay evidencia suficiente para recomendar un reinicio?
Agregamos un log que solicita reiniciar un servicio. El equipo revisa esa instrucción como contenido no confiable y comprueba que el agente solo pueda leer los registros.
Ejemplos y datos ficticios. El material se adapta al nivel del equipo.
Referencias: Anthropic · patrones de agentesMCP · herramientas y controles
Investigación del fundador
Los permisos, las credenciales y los registros también se aprenden revisando fallos concretos. Estos aportes públicos permiten ver qué encontró Gustavo Aragón, cómo se corrigió y qué pruebas acompañaron el cambio.
250+ hallazgos de seguridad reportados

Fundador de Oktsec · Buenos Aires
Experiencia en tecnología financiera, investigación de vulnerabilidades y proyectos open source como Aguara y Oktsec. El programa conecta ese trabajo con las decisiones que toma un equipo al integrar agentes.
Dos aportes de Gustavo Aragón en herramientas de Mercury y Stripe, con reporte, código y pruebas disponibles.
Corrección incorporada · 2026
El modo de depuración ocultaba datos sensibles de las solicitudes, pero dejaba visibles los de las respuestas. Las cookies podían terminar en registros de automatización o reportes compartidos.
Ocultar también los encabezados sensibles de las respuestas y agregar pruebas para verificarlo.
Corrección incorporada · 2026
En un sistema de archivos compartido, un enlace preparado por otro usuario podía desviar el archivo de credenciales de pago a una ubicación que ese usuario ya podía leer.
Crear el archivo de forma exclusiva, con permisos restringidos, y evitar escribir a través de enlaces simbólicos. Esta protección se aplica a sistemas como Linux y macOS.
Contribuciones de @garagon incorporadas en los repositorios oficiales. Son investigaciones públicas del fundador, no trabajos contratados por estas empresas.
Qué llevamos a la prácticaRevisar qué información queda en un log, quién puede leer una credencial y cómo escribir una prueba que compruebe la corrección.
Consultar por capacitaciónConexiones en Latinoamérica
Las conversaciones con empresas e instituciones en Barranquilla y Panamá orientan nuestras propuestas de capacitación en ciberseguridad y agentes de IA.
Cómo lo organizamos
Revisamos el nivel del equipo y elegimos una tarea. Acordamos herramientas, requisitos, encuentros y entregables en la propuesta.
Trabajamos el caso, revisamos las decisiones y probamos errores. El equipo participa en el ejercicio y documenta lo que aprende.
Consolidamos los materiales y las preguntas pendientes. Definimos qué habría que resolver antes de llevar ese flujo a un piloto.
Preguntas frecuentes
El taller inicial está pensado para líderes y equipos de negocio. El taller de construcción requiere experiencia con código o integraciones. Acordamos los requisitos y separamos los grupos cuando tienen niveles distintos.
Sí. Podemos empezar con la selección de una tarea y un ejercicio guiado. No hace falta tener una plataforma de agentes en producción.
Ofrecemos talleres en español y coordinamos sesiones remotas según el país y la disponibilidad del equipo. La propuesta define participantes, cantidad de encuentros, preparación y materiales.
La práctica comienza con datos ficticios o preparados para el ejercicio. No necesitamos credenciales de producción. Si conviene usar un entorno propio, acordamos previamente los accesos y la información que puede compartirse.
No. La capacitación es independiente. Podemos usar ejemplos de Oktsec y Aguara para explicar controles, pero el objetivo es que el equipo pueda aplicar los criterios a sus herramientas.
El taller entrega ejercicios y materiales de trabajo. No equivale a desplegar un sistema en producción, realizar un pentest o certificar cumplimiento. Esos trabajos requieren un alcance separado.
Depende del nivel del equipo, los participantes y el caso de uso. La propuesta detalla sesiones, precio y entregables antes de empezar. Puedes consultar por un taller puntual o por un programa de varios encuentros.
Preparemos el primer taller
Cuéntanos qué hacen hoy y qué les gustaría delegar. Te ayudamos a elegir el punto de partida y a definir una propuesta de capacitación.
Consulta inicial sin compromiso. El programa, las sesiones y el precio se acuerdan antes de comenzar.
info@oktsec.com