Microsoft publicó el 4 de septiembre un análisis sobre la seguridad de los sistemas de IA edge, en los que la inferencia se ejecuta en dispositivos, sensores o entornos locales donde se producen y utilizan los datos. Este modelo puede responder a necesidades de coste, latencia, soberanía o funcionamiento desconectado, pero también traslada más responsabilidades de confianza al cliente.
En estas instalaciones, los modelos, las credenciales, los datos y el acceso a sistemas físicos pueden convivir en una infraestructura fuera del control directo del proveedor. Microsoft señala riesgos como la inyección de prompts, la manipulación de modelos, los cambios maliciosos de firmware, el envenenamiento de datos de recuperación y la alteración de configuraciones de herramientas. Los despliegues desconectados tampoco pueden depender de detección, actualizaciones de políticas o revocaciones en tiempo real desde la nube.
La compañía recomienda verificar los entornos de ejecución mediante atestación y comprobar la procedencia de los artefactos de IA. También plantea vincular y liberar pesos, claves y datos sensibles únicamente cuando existan evidencias de que el entorno y sus componentes cargados son confiables.
Para limitar el comportamiento del modelo, Microsoft propone una mediación determinista externa que convierta sus resultados en recomendaciones, no en autorizaciones. Esta capa puede aplicar listas de acciones permitidas, restringir argumentos, limitar frecuencias y liberar credenciales solo tras una aprobación. Las operaciones de alto impacto o irreversibles deberían contar además con aprobación independiente, mecanismos de bloqueo o comportamientos seguros.
Microsoft advierte de que los controles tradicionales de seguridad de software no bastan porque los sistemas de IA también reciben instrucciones a través de prompts, datos de recuperación, agentes y entradas de ejecución. Las firmas de origen pueden demostrar de dónde procede un dato, pero no que su contenido sea seguro para que un sistema de IA lo interprete, mientras que la variabilidad de las respuestas limita algunas técnicas convencionales de detección.
La información procede de Microsoft: How to secure edge AI in customer-owned environments.
Fuente: Microsoft