Datos simulados para demostraciónLa IA propone. Una persona verifica.

Metodología, seguridad y límites

La confianza empieza por decir qué no hace.

REPASO AI asiste una decisión de calidad. No sustituye una inspección, un ensayo, una validación contractual ni el criterio profesional.

Describe lo visible

La IA organiza señales aportadas. No detecta defectos ocultos ni emite un diagnóstico certificado.

Se abstiene si falta contexto

Pide una vista general, una medición, una referencia o una comprobación presencial antes de proponer.

Compara sin fusionar

Explica por qué dos casos se parecen. Una persona decide si se vinculan o permanecen separados.

Mantiene los gates humanos

La validación técnica precede a la conformidad del cliente. Solo después puede registrarse el cierre.

Capacidad real

Demo, piloto y producción no son lo mismo.

Esta separación evita que una arquitectura propuesta parezca una integración ya disponible.

DEMO PÚBLICA

Incluye HTML, CSS, JavaScript y datos sintéticos en Cloudflare Pages.

No incluye Sin IA remota, base de datos, login, carga real ni secretos.

PILOTO CONTROLADO

Incluye Usuarios definidos, baseline, permisos y flujo acordado.

No incluye No se conecta a sistemas corporativos sin revisión técnica y legal.

PRODUCCIÓN FUTURA

Incluye SSO, RBAC, auditoría, retención y residencia UE como requisitos.

No incluye No se presentan como capacidades ya desplegadas.

Seguridad del sitio público

La demo reduce la superficie de ataque.

No recibe archivos reales, no almacena datos, no ejecuta llamadas a modelos y no contiene credenciales. Cloudflare aplica una política de contenido, bloqueo de iframes, HTTPS estricto y permisos del navegador desactivados.

  • Sin secretos en el navegador
  • Sin datos personales ni persistencia
  • CSP, HSTS y protección frente a framing
  • Dependencias y build verificables

Threat model para una fase con IA real

Las imágenes y los documentos se tratan como entrada no fiable.

Archivo malicioso o tipo falso

Límite de tamaño, MIME permitido, comprobación de magic bytes, análisis antimalware y almacenamiento aislado.

Datos personales en imágenes

Eliminar EXIF, detectar información sensible, aplicar minimización, retención y borrado configurables.

Instrucciones maliciosas dentro de documentos

Tratar cada archivo como contenido no fiable, aislarlo del prompt de sistema y limitar herramientas y acciones.

Respuesta plausible pero incorrecta

Salida estructurada, validación de esquema, evidencia citada, abstención y aprobación humana obligatoria.

Acceso o cambio de estado indebido

SSO, permisos por rol, autorización server-side, eventos append-only y revisión de cambios sensibles.

Fuentes públicas

Lo real, lo académico y lo ilustrativo permanecen separados.

Metrovacesa AI Challenge II

Requisitos, criterios y calendario del certamen.

Abrir fuente
Condiciones generales

Criterios del jurado y condiciones de participación.

Abrir fuente
Estudio UPC sobre defectos de entrega

Artículo académico sobre 52.552 defectos de entrega en 2.179 viviendas de 16 promociones en España.

Abrir fuente
OWASP · Prompt Injection Prevention

Controles de referencia para tratar texto, documentos e imágenes como entrada no fiable.

Abrir fuente
Cloudflare Pages · Headers

Documentación oficial de los encabezados HTTP aplicados mediante el archivo _headers.

Abrir fuente
Promociones, viviendas, personas, proveedores, incidencias, métricas y resultados de esta demo son sintéticos. Las cifras de negocio son supuestos editables, no información interna de Metrovacesa.