L’adopció d’agents d’intel·ligència artificial en entorns productius ha obert un nou front en la ciberseguretat. Eines com Claude Code i Codex operen sobre contingut no fiable, fitxers, ordres i estats de l’espai de treball, cosa que converteix qualsevol fallada de seguretat en una amenaça directa. El red-teaming tradicional optimitza la taxa d’èxit dels atacs, però poques vegades captura les condicions subjacents que permeten comportaments insegurs. Aquí neix la necessitat d’un enfocament automatitzat que no només descobreixi vulnerabilitats, sinó que les faci reutilitzables entre diferents models i agents.
El concepte de 'vulnerabilitats reutilitzables' parteix d’una idea senzilla: en lloc de generar atacs puntuals, es construeix un graf de coneixement que relaciona superfícies d’atac amb trajectòries insegures. Cada node del graf conté una hipòtesi, un falsador, una condició habilitant i evidència de transferència. Això permet que un equip de seguretat, en validar un pedaç, pugui consultar el graf i saber si la mateixa vulnerabilitat podria aparèixer en un altre agent o escenari. Aquesta metodologia, que podem anomenar 'bucle de descobriment falsificable', s’executa en un entorn sandbox, reflexiona sobre la trajectòria de l’atac i promou les troballes confirmades a un concepte de vulnerabilitat.
Des de la perspectiva empresarial, aquest enfocament transforma la manera com les organitzacions aborden la seguretat dels seus agents d’IA. Empreses com Q2BSTUDIO, especialitzades en desenvolupament d’aplicacions a mida, integren aquestes tècniques en les seves solucions per garantir que els sistemes basats en intel·ligència artificial no només siguin funcionals, sinó també segurs. La capacitat de reutilitzar coneixement de vulnerabilitats entre diferents models —fins i tot entre Claude Code i Codex— suposa un estalvi significatiu de temps i recursos en els cicles de red-teaming.
Una de les troballes més rellevants d’aquest enfocament és que un graf de vulnerabilitats congelat, sense necessitat de noves cerques, supera en 14.2 punts percentuals les línies base més fortes sota el mateix protocol d’un sol tret. Això implica que, un cop construït, el graf actua com un actiu de coneixement auditable per als equips de seguretat en producció. La traçabilitat de cada concepte permet inspeccionar com es produeix una fallada, validar pedaços i acumular coneixement de seguretat reutilitzable.
L’automatització del red-teaming no es limita a atacs directes; també cobreix vectors indirectes com la injecció de prompts maliciosos o la manipulació de l’estat de l’agent. Per a les empreses que despleguen agents al núvol, integrar aquesta metodologia amb serveis de núvol AWS/Azure és natural. A Q2BSTUDIO ajudem els nostres clients a dissenyar entorns de prova sandbox que repliquen la infraestructura de núvol real, permetent executar atacs controlats i extreure lliçons que després s’apliquen als sistemes en producció.
La dimensió de ciberseguretat és clau. Un agent LLM que gestiona dades sensibles o executa ordres en un sistema operatiu pot convertir-se en un vector d’atac si no s’auditen correctament les seves condicions d’operació. L’ús d’un graf de conceptes de vulnerabilitat proporciona una base sòlida per fer pentesting continu i per dissenyar defenses proactives. Les empreses que ja disposen de solucions de ciberseguretat poden estendre les seves capacitats cap a la seguretat d’agents sense començar de zero.
Un altre aspecte rellevant és la vinculació amb la intel·ligència de negoci. Les dades que es generen durant el red-teaming automatitzat —trajectòries, falsadors, condicions— es poden integrar en plataformes de BI com Power BI per visualitzar tendències de vulnerabilitats, correlacionar fallades entre versions de models i prioritzar pedaços. Q2BSTUDIO ofereix serveis de Business Intelligence amb Power BI que permeten convertir aquestes dades en dashboards accionables per als equips de seguretat.
La reutilització de coneixement de vulnerabilitats també impacta en l’automatització de processos. En tenir un graf de conceptes, els equips poden crear scripts que automatitzin la validació de pedaços contra totes les vulnerabilitats conegudes, accelerant el cicle de desplegament de noves versions d’agents. A Q2BSTUDIO integrem aquestes pràctiques en les nostres solucions d’automatització de processos, assegurant que la seguretat no sigui un coll d’ampolla.
En definitiva, el red-teaming automatitzat amb generació de vulnerabilitats reutilitzables representa un canvi de paradigma. Passa de ser una activitat reactiva i puntual a convertir-se en un procés continu d’acumulació de coneixement. Les empreses que adoptin aquest enfocament, recolzades per socis tecnològics com Q2BSTUDIO, podran desplegar agents d’IA amb més confiança, sabent que cada vulnerabilitat descoberta queda registrada, analitzada i a punt per ser transferida a futurs escenaris. La ciberseguretat dels agents LLM no és un destí, sinó un camí de millora contínua basat en evidència reutilitzable.





