Un sistema probabilístico no tiene ceros.
Tus agentes leen correos, tickets y documentos ajenos. Basta con colar una frase ahí para darles órdenes.
Da por hecho que la inyección funciona. Caer el 2 % de las veces o caer siempre da en la misma autorización.
Quien pone texto delante de un agente actúa con sus credenciales: un correo, un ticket, un PDF, una web. El canal que más crece es la descripción de herramienta. OWASP LLM01:2025: no se conoce prevención infalible de la inyección de prompts. UK NCSC, 2025-12-10: puede que no se cierre nunca como se cerró la inyección SQL.