MagnoSec
Dashboard de plataforma Dify con chats de IA y brecha de seguridad entre tenants representando vulnerabilidades DifyTap

MagnoSec Blog

DifyTap: Las Vulnerabilidades que Permiten Leer los Chats de IA de Otras Empresas en Plataformas Multi-Tenant

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Las plataformas de IA generativa para empresas prometen lo mismo: tu propio ChatGPT, pero privado, entrenado con tus datos, aislado de los demás clientes. Dify es una de las plataformas open-source más populares para construir aplicaciones de IA generativa, con miles de despliegues corporativos. DifyTap —el nombre que los investigadores han dado a un conjunto de cuatro vulnerabilidades encadenadas en Dify— demuestra que la promesa de aislamiento multi-tenant en plataformas de IA es, en muchos casos, una ilusión. Un atacante sin autenticación puede leer las conversaciones de IA de otros clientes, acceder a sus datos de entrenamiento, modificar sus flujos de trabajo y, en determinadas configuraciones, ejecutar código en las instancias de otras empresas. No es un ataque a la IA: es un ataque a la plataforma que la sirve, y es devastador precisamente porque las empresas confían en que sus datos están aislados.

Antecedentes y evolución de la amenaza

La cadena de explotación de DifyTap comienza con un endpoint de la API que carece de controles de autenticación adecuados. Este endpoint, diseñado para operaciones de importación de datos, acepta identificadores de tenant sin verificar que el solicitante tenga autorización sobre ese tenant. Modificando el ID en la petición, un atacante puede acceder a los recursos de cualquier otro cliente de la plataforma. La segunda vulnerabilidad permite la lectura de aplicaciones y conjuntos de datos a través de otro endpoint que no valida la pertenencia del tenant. La tercera permite modificar flujos de trabajo y prompts del sistema. La cuarta, la más grave, permite la inyección de comandos en el proceso de importación de datos, obteniendo ejecución de código en el servidor que aloja la instancia de Dify. Encadenadas, estas cuatro vulnerabilidades convierten a un usuario anónimo en administrador de las cuentas de todos los clientes.

Así funciona: los detalles técnicos

Las implicaciones para la seguridad de los datos corporativos son difíciles de exagerar. Las empresas utilizan plataformas como Dify para construir asistentes de IA que responden preguntas sobre documentación interna, generan informes a partir de bases de datos confidenciales, analizan conversaciones de clientes y automatizan flujos de trabajo con acceso a sistemas corporativos. Cada una de esas aplicaciones contiene datos que la empresa considera privados: estrategias de negocio, datos financieros, información de clientes, propiedad intelectual. DifyTap permite a un atacante leer todo ese historial de conversaciones y datos de entrenamiento sin que la víctima sepa que ha sido comprometida. No hay alerta de intrusión, no hay movimiento lateral: el atacante simplemente pregunta a la API y la API responde con los datos de otra empresa.

Impacto real en organizaciones y empresas

El fallo fundamental que DifyTap expone no es específico de Dify: es un patrón de diseño que se repite en muchas plataformas de IA generativa multi-tenant. La arquitectura de estas plataformas prioriza la velocidad de desarrollo y la facilidad de despliegue sobre la seguridad del aislamiento entre clientes. Los endpoints de API se diseñan asumiendo que el frontend ya ha verificado a qué tenant pertenece el usuario, pero sin validar esa pertenencia en el backend. Cuando un atacante salta el frontend y llama directamente a la API —algo trivial con Burp Suite, curl o cualquier cliente HTTP—, la ausencia de validación en el backend se convierte en una puerta abierta a los datos de todos los clientes. Es el equivalente a un banco que comprueba tu identidad en la puerta pero deja las cajas de seguridad sin cerradura porque 'ya has pasado el control de acceso'.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, las auditorías de aplicaciones web y APIs incluyen pruebas específicas de aislamiento multi-tenant: intentamos acceder a recursos de otros tenants modificando identificadores en las peticiones, verificamos que cada endpoint de API valida la autorización independientemente del frontend, y comprobamos que los datos de diferentes clientes están efectivamente segregados a nivel de base de datos y sistema de archivos. Es sorprendente la frecuencia con la que plataformas que manejan datos sensibles fallan estas pruebas básicas. El problema no es que los desarrolladores sean negligentes: es que el aislamiento multi-tenant es difícil de implementar correctamente y fácil de pasar por alto cuando el plazo de entrega aprieta. DifyTap es el recordatorio de que 'confía en el frontend' no es una estrategia de seguridad.

Qué puedes hacer ahora: acciones concretas

La mitigación para los operadores de plataformas Dify es inmediata: actualizar a la versión parcheada que corrige las cuatro vulnerabilidades. Para las organizaciones que utilizan plataformas de IA multi-tenant —sean Dify, ChatGPT Team, Google Vertex AI Agent Builder o cualquier otra—, la lección es más amplia: pregunta a tu proveedor cómo implementa el aislamiento entre tenants. Si la respuesta es 'nuestro frontend lo gestiona' o no pueden explicar el mecanismo de segregación a nivel de API, asume que tus datos de IA podrían no estar tan aislados como crees. La seguridad de tus conversaciones con la IA depende no solo de la calidad del modelo, sino de la calidad del software que lo sirve.

Temas tratados

DifyTap · Dify · tenant isolation · AI security · multi-tenant · LLM platform · AI chat breach

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?