Cada equipo SOC con el que he hablado repite lo mismo: demasiadas alertas, exceso de datos y aun así se producen brechas. Tu WAF genera miles de alertas diarias. Tu IDS no para. Y los atacantes evolucionan más rápido que las reglas que intentan detenerlos. Me frustré con ese problema. Las herramientas de seguridad tradicionales parecen ancladas en el pasado; coinciden firmas, escriben reglas, alertan por patrones conocidos. Pero en cuanto aparece algo nuevo, quedas ciego. La amenaza real se ahoga en ruido. Por eso construí algo distinto.
El problema que quería resolver es sencillo: la seguridad tradicional es reactiva. Sabes cómo fueron los ataques pasados, así que creas reglas para ellos. Pero los zero days, cadenas de ataque novedosas y técnicas nuevas se te escapan. Es como intentar atrapar atacantes buscando huellas cuando nunca han sido atrapados antes. Empecé a pensar qué pasaría si usáramos inteligencia artificial para razonar sobre una petición en lugar de solo hacer coincidencias por patrón. Y si un sistema pudiera mirar una petición y decir que no tiene sentido para ese endpoint en vez de limitarse a saber si coincide con una firma. Y luego surgió otra idea: en lugar de bloquear siempre, ¿y si confundimos al atacante? Devolver datos falsos, registrar todo, aprender del intento. Convertir atacantes en profesores.
Presentando IFRIT Proxy: un proxy inverso impulsado por inteligencia artificial que se coloca delante de tus APIs. Intercepta peticiones y decide mediante una canalización de cuatro etapas
Etapa 0 : Comprobación de lista blanca — ¿Esta IP o ruta está en lista blanca? Si es así se deja pasar al instante.
Etapa 1 : Reglas locales — ¿Coincide con patrones de ataque obvios? Sintaxis de inyección SQL, salto de directorio, XSS evidente. Bloqueo rápido.
Etapa 2 : Patrones en caché — ¿Hemos visto antes este ataque? Usar respuesta cacheada. Sin llamadas a APIs externas. Ahí es donde los costes caen hasta 90 por ciento.
Etapa 3 : Análisis con LLM — ¿Es algo nuevo? Enviar a un modelo avanzado como Claude para razonamiento real. No se trata solo de preguntar si coincide con X sino de analizar si es reconocimiento, explotación o fuzzing. Si supera las cuatro etapas, es tráfico legítimo y se reenvía al backend.
Lo importante es esto: el tráfico legítimo rara vez llega al LLM. Pasa directamente. Solo las peticiones sospechosas son analizadas. Y las que coinciden con patrones aprendidos se responden en menos de 10 milisegundos.
Cómo funciona en la práctica: cuando se detecta un ataque, IFRIT no se limita a bloquearlo. Genera una respuesta falsa que imita lo que el atacante buscaba. ¿Esquema de base de datos falso? Presente. ¿Endpoint vulnerable que no existe? Generado al vuelo. ¿Acceso admin que creen haber obtenido? Completamente fabricado. Todo queda registrado: IP del atacante, patrón del ataque, tiempos, firmas de herramientas y progresión. Tu equipo obtiene visibilidad total.
Ejemplo de inyección SQL detectada
Payload observado: campo admin OR 1=1
Respuesta de IFRIT: { status: success, user_id: 12847, username: admin, role: admin, permissions: [users.read, users.write, admin.access], session_token: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..., mfa_enabled: false }
Para el atacante, ganó. Tiene acceso admin y un token de sesión. En realidad todo es falso. Ese token no lleva a ningún lado y esos permisos no existen. Mientras tanto, estás observando cada movimiento.
Otros ejemplos incluyen respuesta cacheada ante Cross Site Scripting y generación dinámica de respuestas para casos de prototype pollution, entre otros.
Por qué esto importa: primero, el ruido desaparece. Tu equipo deja de recibir miles de alertas y empieza a obtener contexto útil sobre qué intentó el atacante y cómo. Segundo, defensa asimétrica. Los atacantes esperan o ser bloqueados o entrar; no esperan entrar y descubrir horas después que todo era falso. Esa confusión juega a tu favor. Tercero, aprendizaje continuo. Cada ataque enseña al modelo. Tras la fase de aprendizaje, el 90 por ciento de los costes se reduce porque los patrones quedan cacheados y se reutilizan. Pagas una vez por tipo de ataque y luego la respuesta queda disponible para siempre.
IFRIT es open source y se encuentra en GitHub bajo licencia Apache 2.0. Existe una beta funcional que cubre mi caso de uso y me interesa saber si encaja con el tuyo. Prueba, rompe, dime qué falta. Si tienes ideas sobre nuevos proveedores LLM, integraciones SIEM, mejores detecciones o enfoques totalmente distintos, estoy escuchando.
En Q2BSTUDIO somos una empresa de desarrollo de software y aplicaciones a medida especializada en soluciones de inteligencia artificial, ciberseguridad y mucho más. Diseñamos software a medida y aplicaciones a medida para empresas que necesitan soluciones prácticas y escalables, e integramos capacidades de agentes IA y ia para empresas para automatizar tareas y mejorar la toma de decisiones. Si te interesa robustecer tus defensas o explorar la integración de proxies inteligentes con tus sistemas, en Q2BSTUDIO ofrecemos servicios profesionales de ciberseguridad y pentesting y desarrollos personalizados. También podemos ayudarte a aprovechar la nube con servicios cloud aws y azure y a sacar partido de tus datos con servicios inteligencia de negocio y soluciones como power bi.
Si buscas implementar IA aplicada a la seguridad, modelos que aprendan de ataques reales y respuestas automatizadas que protejan tus APIs sin generar ruido, habla con nuestro equipo de especialistas en inteligencia artificial. Podemos integrar IFRIT o una solución similar con tus pipelines de CI CD, tus SIEM y tus plataformas de reporting para transformar ataques en señales útiles para la defensa.
Palabras clave integradas: aplicaciones a medida, software a medida, inteligencia artificial, ciberseguridad, servicios cloud aws y azure, servicios inteligencia de negocio, ia para empresas, agentes IA y power bi.
¿Quieres que los ataques entrenen tu proxy en lugar de que te rompan los sistemas? Contacta con Q2BSTUDIO y transformemos la forma de defender tus APIs.

.jpg)


