Saltar al contenido
Revisión pendiente desde 21 ago 20263 fuentes primarias

Supply chain de modelos y datasets

Tu app de IA hereda la confianza de todo lo que descarga: modelo, tokenizer, dataset, LoRA, paquete npm, imagen Docker, workflow, script y extensión.

Qué vas a conseguir ahora

Una decisión o prueba aplicada a «Supply chain de modelos y datasets».

  1. 1Entiende el criterio
  2. 2Haz una práctica pequeña
  3. 3Guarda una evidencia
Evidencia

Una nota breve con qué hiciste, qué salió bien, qué falló y qué revisarías después.

Objetivos de aprendizaje
  • Crear una ficha de procedencia para modelos y datasets.
  • Evitar pesos, scripts y dependencias sin control.
  • Separar licencia, seguridad y calidad como decisiones distintas.
En cristiano: supply chain. Es la cadena de piezas que usas para construir. Si una pieza viene comprometida o no sabes de dónde sale, tu sistema también queda comprometido.

Ficha de procedencia

Terminal
modelo:
  nombre: "qwen3:8b"
  fuente: "repositorio oficial"
  version_o_commit: "..."
  licencia: "revisada"
  formato: "gguf | safetensors | onnx"
  hash: "sha256:..."
  requiere_trust_remote_code: false
  datos_entrenamiento_conocidos: parcial
  uso_permitido: "educativo | comercial | revisar"
  fecha_revision: "2026-07-03"
Idea clave. OWASP incluye supply chain porque muchos ataques no pasan por el prompt: pasan por dependencias, paquetes, datos, plugins o permisos.

Reglas sencillas

  • Prefiere formatos que no ejecuten código al cargar pesos.
  • Evita trust_remote_code salvo que revises exactamente qué ejecuta.
  • Guarda hashes de pesos usados en producción.
  • No mezcles datasets privados con públicos sin registro.
  • Revisa licencia de modelo, dataset y adaptadores por separado.
Terminal
sha256sum modelo.gguf > checksums.txt
pip freeze > requirements.lock.txt
npm ls --depth=0 > npm-deps.txt
docker image inspect qdrant/qdrant:latest > docker-qdrant.json
Cuidado. "Lo descargué de internet" no es una fuente. Para producción, necesitas procedencia, versión, hash y criterio de actualización.
Comprueba que funciona. Elige un modelo local que uses. ¿Puedes decir fuente, licencia, hash y fecha de descarga? Si no, crea la ficha antes de seguir.
Guardar y reabrir el proyecto.
La seguridad de IA empieza antes de ejecutar el modelo: empieza cuando decides qué descargas y de dónde.

Si has guardado la evidencia de esta lección, continúa con «Proyecto de auditoría». Si no, repite la comprobación antes de avanzar.

Mapa completo de AulafyConsulta cómo encaja esta lección sin salir de tu ruta.

Mapa completo de Aulafy

Cómo se relacionan todos los cursos

No es una lista que debas completar. Empieza por la base, elige un resultado y profundiza solo cuando tu proyecto necesite más control.

  1. 1Comprender
  2. 2Aplicar o construir
  3. 3Operar con confianza
01

Empieza aquí

Crea una base común: qué puede hacer la IA, cómo pedir resultados y cómo comprobarlos antes de especializarte.

Desde esta base puedes aplicar la IA a una tarea o aprender a construir con código.

02

Elige una aplicación

Convierte la base en un resultado visible: una web, una mejora de negocio, contenido o una experiencia interactiva.

Si necesitas mantener código, datos o infraestructura, continúa por la rama técnica.

03

Construye con código

Prepara el entorno, trabaja con agentes de programación y aprende a ejecutar modelos con control sobre tus proyectos.

Esta rama prepara los conocimientos necesarios para diseñar y operar sistemas de IA fiables.

04

Lleva sistemas a producción

Combina recuperación, agentes, evaluación, seguridad, despliegue y adaptación de modelos cuando el problema lo exija.

No es obligatorio completarlo todo: elige solo la pieza que tu sistema necesita y vuelve al mapa cuando crezca.

Ver catálogo completo