1. Construye el modelo source-sink
Resultado: Cada entrada controlada por un atacante y cada sink con consecuencias tiene un límite de confianza explícito.
Tareas
- →Inventaría fuentes de usuario, web, RAG, herramientas y memoria
- →Marca secretos, herramientas de escritura y sinks de egress externo
- →Conecta rutas source → interpreter → sink
- →Define dónde una política determinista debe detener una acción
Comprobaciones
- ✓Ninguna fuente carece de clasificación de confianza
- ✓Un sink de escritura o egress no depende solo del system prompt