Los Memory Files persistentes hacen potentes a los agentes — y vulnerables. Estos artículos explican cómo funciona el ataque y cómo lo neutralizas.
Cómo ClawHub y compañía se convierten en cadena de suministro — un comando, y se cuelan instrucciones ajenas con todos los privilegios en el memory de tu agente.
IncidenteEl ataque real a la cadena de suministro de ClawHub — typosquatting, malware camuflado, robo de credenciales. Y lo que enseña sobre los marketplaces.
AtaqueCuando la propia descripción de la herramienta es el ataque: MCP, Prompt Injection y cadena de suministro en Claude Code.
CI/CDCómo los atacantes secuestran el CI/CD — sin cambiar una sola línea de código de la aplicación. OWASP CICD-SEC-4, Megalodon, TanStack.
Cadena de suministroShai-Hulud, Miasma y compañía: malware autopropagante que secuestra runners y cosecha secrets.
Supply ChainUn gusano que roba credenciales en PyPI y npm, reescribe las configs de los asistentes IA para persistir — y engaña a los escáneres enviados a atraparlo.
SíntesisLos agentes autónomos en las pipelines crean una nueva capa de persistencia — si se envenena su memoria.
FundamentosCómo los Memory Files persistentes de un agente se convierten en la puerta de entrada — y qué defensa funciona de verdad.
AtaqueEl camino de una web inofensiva a una instrucción permanente en los Memory Files de tu agente — paso a paso.
ExfiltraciónCómo una rutina disfrazada en los Memory Files de tu agente copia secretos en silencio hacia un atacante — y la defensa que la detiene.
Meta-ataqueLa clase de envenenamiento más peligrosa: una entrada que no actúa, sino que desarma la guardia, y todo ataque posterior entra sin obstáculos.
JailbreakCómo una persona escrita en silencio en los Memory Files saca a un agente de sus propias reglas de seguridad, de forma duradera.
EvasionLa clase más difícil de todas: entradas en los Memory Files que suenan a notas normales — semánticamente maliciosas, sintácticamente invisibles.
DiseñoEl principio detrás de PoisonZero: ante la duda, bloquear en vez de dejar pasar — y por qué el «fail-open» es peligroso con agentes autónomos.
ArquitecturaEl componente que lee texto controlado por el atacante es el más encerrado — y lo impone el núcleo del sistema operativo, no nuestro código. Así funciona la sandbox on-device en macOS, Linux y Windows.
PoisonZero es gratis. Crea una app en el panel y protege tus primeros archivos en menos de un minuto.
Sign me up