Empresas · Gobiernos · Universidades

Prepara a tu equipo para trabajar con agentes de IA.

Aprendan a decidir qué tareas delegar y a comprobar el trabajo del agente.

Charlas, talleres y programas en español sobre ciberseguridad y agentes de IA. Casos prácticos para equipos de trabajo, instituciones públicas, estudiantes y docentes.

Tres pulpos de Oktsec revisan juntos un flujo de trabajo con computadoras y un diagrama.
Aprender a delegar también es aprender a revisar.
Talleres para tu equipoPráctica con datos de pruebaMateriales para seguir trabajando

Tres públicos, necesidades distintas

El programa empieza por las decisiones que toma tu equipo.

Selecciona tu organización para explorar contenidos, un ejercicio de ejemplo y los materiales que podemos preparar.

Dirección, operaciones, desarrollo y seguridad.

Usar IA con los accesos que necesita cada tarea.

Trabajamos un caso que el equipo reconoce. Definimos qué puede hacer el agente, qué requiere revisión y cómo comprobar el resultado.

  • Elegir una primera tarea y definir cómo medirla.
  • Proteger cuentas, credenciales e información de clientes.
  • Revisar herramientas, skills y las acciones que permiten.
Preparar un taller para el equipo

Un ejemplo para la sesión · Datos ficticios

  1. La tarea

    Un agente de soporte prepara un reembolso.

  2. La prueba

    El mensaje de un cliente le pide ignorar el límite del reembolso.

  3. El control que comprobamos

    Separar la preparación del pago. Exigir aprobación en el sistema que procesa el reembolso.

Material de trabajo

Un flujo con límites de acceso, puntos de aprobación y casos de prueba.

Elegir el formato

Desde una primera conversación hasta la práctica.

01

Charla + preguntas

Crear un criterio común.

Para equipos directivos, comunidades y audiencias universitarias. Casos explicados sin exigir conocimientos de programación.

El grupo se lleva

Preguntas para llevar al equipo y lecturas seleccionadas.

02

Taller práctico

Probar un caso en conjunto.

Un grupo trabaja con datos ficticios, revisa una respuesta y comprueba los permisos. Requisitos técnicos acordados de antemano.

El grupo se lleva

Ejercicio documentado, resultados y controles pendientes.

03

Programa por etapas

Desarrollar capacidad dentro de la organización.

Sesiones conectadas para responsables de negocio, tecnología y seguridad, con objetivos y ejercicios ajustados a cada función.

El grupo se lleva

Mapa de responsabilidades, criterios de evaluación y próximos pasos.

Sesiones remotas en español para Latinoamérica. La posibilidad de encuentros presenciales, fechas, duración y precio se acuerdan en la propuesta.

El problema que trabajamos

El agente puede usar herramientas. Tu equipo necesita saber con qué permisos.

En un sistema con agentes, el modelo puede elegir el siguiente paso y solicitar acciones. La aplicación ejecuta esas acciones con los accesos que le hayas dado. Una respuesta convincente no demuestra que el trabajo sea correcto ni que el acceso esté autorizado.

¿Qué vale la pena delegar?

Identificar qué parte del proceso puede hacer un agente, qué información necesita y cuándo conviene mantener el trabajo manual.

¿Cómo sabemos si hizo bien el trabajo?

Comparar calidad, tiempo de revisión y errores con el proceso actual. Incluir excepciones y fallos, además del caso ideal.

¿Qué puede ejecutar y quién lo autoriza?

Definir permisos en las herramientas y sistemas conectados. Una instrucción en el prompt no reemplaza esos controles. La aprobación debe ocurrir antes de la acción que la requiere.

El programa

Tres módulos según el trabajo de tu equipo.

Podemos trabajar un módulo o combinar varios. Ajustamos la profundidad y los ejercicios al nivel de los participantes.

Desliza la tabla para comparar los módulos.

Destinatarios, objetivos, contenidos y entregables de los tres módulos.
El programaMódulo 01

Elegir dónde empezar

Módulo 02

Construir un flujo de trabajo

Módulo 03

Preparar su uso en la empresa

Para quiénLíderes de área, producto y operacionesDesarrollo, plataforma y equipos técnicosSeguridad, tecnología y responsables del proceso
ObjetivoDecidir qué delegar y cómo evaluar una primera prueba.Conectar agentes con código, APIs, documentos o servidores MCP.Revisar accesos, supervisión y evidencia antes de ampliar el uso.
Qué trabajamos
  • Distinguir una interacción de chat, un flujo de pasos fijos y un agente que elige herramientas.
  • Elegir una tarea acotada según volumen, costo del error y posibilidad de revisión.
  • Definir datos, responsable y criterios para comparar calidad, costo y esfuerzo con el proceso actual.
  • Preparar instrucciones, contexto y herramientas para una tarea concreta.
  • Separar lectura y escritura; manejar credenciales y permisos por entorno.
  • Probar respuestas incorrectas, fallos de herramientas y límites de costo, tiempo y reintentos.
  • Reconocer instrucciones maliciosas en documentos y respuestas de herramientas.
  • Definir qué acciones requieren aprobación y cómo detener o revertir un cambio.
  • Revisar registros, dependencias y excepciones para decidir qué falta antes del piloto.
Qué se lleva el equipoFicha de un caso de uso con alcance, responsable y criterios de éxito.Ejercicio ejecutable en un entorno de práctica y una matriz de pruebas.Mapa de permisos y lista de controles pendientes con responsables.

La práctica

Una tarea, sus fuentes y una revisión en equipo.

Trabajamos con un caso preparado para la sesión. El equipo aprende a dar instrucciones, comprobar la respuesta y detectar lo que falta antes de usarla.

Investigar por qué fallan los pedidos.

Logs ficticios de pedidos y pagos, más un procedimiento de diagnóstico.

La consigna

Prepará un diagnóstico con los registros que lo respaldan. Separá lo que sabemos de lo que todavía hay que comprobar.

Qué aprende el equipo

Distinguir una hipótesis de una causa confirmada y pedir evidencia antes de intervenir.

Material ilustrativo · Ejercicio 01

Notas de diagnóstico

Notas de diagnóstico: datos ficticios para trabajar en la sesión.
ObservaciónEvidencia del ejercicio
El pago agotó el tiempo de esperapedido-1042 · pagos.log, línea 18
El reintento también fallópedido-1042 · pagos.log, línea 23
La causa todavía no está confirmadaFalta revisar el estado del proveedor de pagos
Para discutir en la sesión

¿Hay evidencia suficiente para recomendar un reinicio?

También probamos los límites

Agregamos un log que solicita reiniciar un servicio. El equipo revisa esa instrucción como contenido no confiable y comprueba que el agente solo pueda leer los registros.

Cómo revisamos el ejercicio
Calidad del diagnóstico, referencias utilizadas y tiempo de revisión frente al trabajo manual.
El equipo se lleva
Un diagnóstico anotado con hechos, hipótesis y comprobaciones pendientes.

Ejemplos y datos ficticios. El material se adapta al nivel del equipo.

Referencias: Anthropic · patrones de agentesMCP · herramientas y controles

Investigación del fundador

La experiencia técnica detrás del programa.

Los permisos, las credenciales y los registros también se aprenden revisando fallos concretos. Estos aportes públicos permiten ver qué encontró Gustavo Aragón, cómo se corrigió y qué pruebas acompañaron el cambio.

250+ hallazgos de seguridad reportados

GoogleMicrosoftStripeCloudflareAWSMercuryY Combinatorgbrain / gstackxAISpaceX
Reportes mediante VRP, MSRC, HackerOne, GitHub y divulgación directa.
gbrain y gstack son proyectos open source de Garry Tan, presidente y CEO de Y Combinator.
Ver hallazgos y correcciones →
Gustavo Aragón, fundador de Oktsec

Gustavo Aragón

Fundador de Oktsec · Buenos Aires

Experiencia en tecnología financiera, investigación de vulnerabilidades y proyectos open source como Aguara y Oktsec. El programa conecta ese trabajo con las decisiones que toma un equipo al integrar agentes.

Hallazgos públicos. Correcciones incorporadas.

Dos aportes de Gustavo Aragón en herramientas de Mercury y Stripe, con reporte, código y pruebas disponibles.

Mercurymercury-cli

Información sensible de sesión quedaba expuesta en los logs.

Corrección incorporada · 2026

Ver detalle técnico

El modo de depuración ocultaba datos sensibles de las solicitudes, pero dejaba visibles los de las respuestas. Las cookies podían terminar en registros de automatización o reportes compartidos.

Corrección incorporada · 14 mayo 2026

Ocultar también los encabezados sensibles de las respuestas y agregar pruebas para verificarlo.

Ver reporte y corrección en Mercury ↗
Stripelink-cli

Guardar credenciales de pago podía exponerlas a otro usuario.

Corrección incorporada · 2026

Ver detalle técnico

En un sistema de archivos compartido, un enlace preparado por otro usuario podía desviar el archivo de credenciales de pago a una ubicación que ese usuario ya podía leer.

Corrección incorporada · 27 mayo 2026

Crear el archivo de forma exclusiva, con permisos restringidos, y evitar escribir a través de enlaces simbólicos. Esta protección se aplica a sistemas como Linux y macOS.

Ver reporte y corrección en Stripe ↗

Contribuciones de @garagon incorporadas en los repositorios oficiales. Son investigaciones públicas del fundador, no trabajos contratados por estas empresas.

Qué llevamos a la prácticaRevisar qué información queda en un log, quién puede leer una credencial y cómo escribir una prueba que compruebe la corrección.

Consultar por capacitación

Conexiones en Latinoamérica

De las necesidades del equipo a una propuesta concreta.

Las conversaciones con empresas e instituciones en Barranquilla y Panamá orientan nuestras propuestas de capacitación en ciberseguridad y agentes de IA.

ACE · Barranquilla

Vínculos con instituciones y universidades

Gustavo Aragón firmó 15 cartas de intención con personas y organizaciones de 10 países, incluida AudacIA, el centro de investigación en IA y robótica de la Universidad Simón Bolívar.

Las cartas abren conversaciones de colaboración. Cada programa y su alcance se acuerdan con la institución.

Organización de los Estados Americanos (OEA)Americas Competitiveness Exchange (ACE)Departamento de Estado de Estados UnidosDepartamento de Comercio de Estados Unidos
Organizadores y colaboradores de ACE Barranquilla 2026, donde participó Gustavo Aragón.
Leer el anuncio de ACE

Panamá · Sector privado

Conversaciones con potenciales clientes

Las reuniones con el sector privado abordan necesidades de ciberseguridad, agentes de IA y capacitación.

Trabajamos para definir pilotos con una tarea, responsables y criterios de evaluación claros.

Temas de las reuniones
  • Ciberseguridad
  • Adopción de IA
  • Capacitación
Conocer el trabajo en Panamá

Cómo lo organizamos

Cómo preparamos y trabajamos cada sesión.

  1. Antes de la sesión

    Revisamos el nivel del equipo y elegimos una tarea. Acordamos herramientas, requisitos, encuentros y entregables en la propuesta.

  2. Durante la práctica

    Trabajamos el caso, revisamos las decisiones y probamos errores. El equipo participa en el ejercicio y documenta lo que aprende.

  3. Al cerrar

    Consolidamos los materiales y las preguntas pendientes. Definimos qué habría que resolver antes de llevar ese flujo a un piloto.

Preguntas frecuentes

Antes de reunir al equipo.

¿Necesitamos saber programar?

El taller inicial está pensado para líderes y equipos de negocio. El taller de construcción requiere experiencia con código o integraciones. Acordamos los requisitos y separamos los grupos cuando tienen niveles distintos.

¿Podemos participar si todavía no usamos agentes?

Sí. Podemos empezar con la selección de una tarea y un ejercicio guiado. No hace falta tener una plataforma de agentes en producción.

¿Cómo se organiza para equipos de Latinoamérica?

Ofrecemos talleres en español y coordinamos sesiones remotas según el país y la disponibilidad del equipo. La propuesta define participantes, cantidad de encuentros, preparación y materiales.

¿Usamos nuestros datos y sistemas?

La práctica comienza con datos ficticios o preparados para el ejercicio. No necesitamos credenciales de producción. Si conviene usar un entorno propio, acordamos previamente los accesos y la información que puede compartirse.

¿Tenemos que contratar la plataforma de Oktsec?

No. La capacitación es independiente. Podemos usar ejemplos de Oktsec y Aguara para explicar controles, pero el objetivo es que el equipo pueda aplicar los criterios a sus herramientas.

¿Incluye una implementación o una certificación?

El taller entrega ejercicios y materiales de trabajo. No equivale a desplegar un sistema en producción, realizar un pentest o certificar cumplimiento. Esos trabajos requieren un alcance separado.

¿Cuánto cuesta y cuánto dura?

Depende del nivel del equipo, los participantes y el caso de uso. La propuesta detalla sesiones, precio y entregables antes de empezar. Puedes consultar por un taller puntual o por un programa de varios encuentros.

Preparemos el primer taller

¿Qué necesita aprender tu equipo para dar el próximo paso?

Cuéntanos qué hacen hoy y qué les gustaría delegar. Te ayudamos a elegir el punto de partida y a definir una propuesta de capacitación.

Consulta inicial sin compromiso. El programa, las sesiones y el precio se acuerdan antes de comenzar.

info@oktsec.com

Cuéntanos qué necesita tu equipo.

Consulta de capacitación o charla
01 · Datos de contacto
02 · La sesión
Añadir tamaño y experiencia del grupo

No incluyas datos de clientes, código privado ni credenciales.