Un ejemplo adversarial no necesita verse raro para un humano — solo necesita verse raro para la matemática interna de una red neuronal. Esa brecha es exactamente lo que estos ataques explotan.
Los ejemplos adversariales en visión por computadora son inputs que parecen normales para un ojo humano pero causan que una red neuronal haga predicciones incorrectas con alta confianza. A inicios de 2026, la investigación se enfocó cada vez más en modelos de visión fundacionales y sistemas de visión-lenguaje, donde superficies de ataque multimodales — como prompt injection vía imagen y jailbreaking — se volvieron preocupaciones prácticas, no solo teóricas.
Las metodologías de ataque adversarial cubren tres dominios principales: ataques en espacio de píxeles, ataques físicamente realizables, y ataques en espacio latente. La evolución técnica pasó de métodos basados en gradiente relativamente simples a técnicas de optimización sofisticadas — y los ataques físicamente realizables ya cerraron la brecha entre vulnerabilidades digitales y amenazas del mundo real mediante parches adversariales, texturas 3D, y perturbaciones ópticas dinámicas.
Los parches adversariales — patrones imprimibles colocados en la escena que secuestran la atención y las predicciones del modelo — se popularizaron desde 2017. Ataques con pegatinas en señales de tránsito demostraron desde 2018 que pequeñas modificaciones pueden causar lecturas erróneas en pipelines de detección de objetos. Parches que ocultan personas reducen la confianza de detección en escenarios de vigilancia y detección de peatones. Texturas y camuflajes 3D aplican patrones adversariales a objetos tridimensionales (como vehículos) para engañar modelos desde múltiples ángulos de cámara, no solo uno.
Estos ataques dejan de ser curiosidades de laboratorio en el momento en que un sistema de visión por computadora toma una decisión real: control de acceso biométrico, moderación de contenido visual, vehículos autónomos, o verificación de identidad. Un atacante que entiende las debilidades específicas del modelo de visión en producción puede diseñar un parche físico relativamente simple y barato para evadir ese sistema de forma consistente.
Para cualquier sistema que use visión por computadora en un contexto de seguridad (verificación de identidad, control de acceso, moderación de contenido), vale la pena incluir explícitamente pruebas adversariales de visión en el programa de red teaming — no asumir que la robustez del modelo contra ejemplos "normales" se traduce automáticamente en robustez contra inputs diseñados deliberadamente para explotar sus puntos ciegos matemáticos específicos.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel