lunes, agosto 31, 2026

MeetUP del Grupo de Usuarios Cloudflare España

Mi compañero Carlos Luengo, que siempre está pensando en cosas nuevas que hacer, ha decido crear un grupo de MeetUP para usuarios de Cloudflare en España, para que todos los que usen, o quieran aprender a construir un mejor Internet utilizando la potencia de Cloudflare, con sus soluciones de Ciberseguridad, su red AnyCast mundial, y la Developer Platform sobre que la que están disponibles las herramientas Agentic AI más potentes hoy en día, puedan compartir conocimiento.
El grupo está en MeetUP, así que si tienes cuenta, solo debes unirte y estarás informado de los próximos eventos que vamos a ir realizando. Yo estoy unos centenares de kilómetros de España, pero seguro que en algunas de esas reuniones podré estar allí, que tendrán lugar en muchas ciudades distintas.
Aú no se ha elegido la fecha del primer evento, pero si quieres estar atento, debes apuntarte ya al grupo de usuarios en MeetUp - como ya he hecho yo - y participar en la coordinación de las actividades. En palabras de nuestro compañeros Carlos Luengo, esta comunidad se describe así.


¡Bienvenidos a la comunidad de la plataforma de la que todo el mundo habla - sí, es Cloudflare -! ☁️🤖⚡

Cloudflare se ha convertido en el estándar definitivo y la plataforma de moda en la industria tech. ¿La razón? Ha roto las barreras de entrada: ya no necesitas un máster en DevOps ni gestionar servidores complejos para lanzar proyectos globales. Hoy en día, tanto desarrolladores experimentados como personas sin perfil técnico pueden desplegar aplicaciones ultra-rápidas, seguras y potenciadas por IA en cuestión de minutos.


Somos una comunidad itinerante, práctica y sin postureo. Venimos a aprender, experimentar, conectar y trastear en directo.

🔥 Lo que vas a encontrar en nuestras reuniones
  • Coding al máximo nivel: Cómo usar herramientas como Cursor, Claude, v0 o Bolt para prototipar a la velocidad de la luz y subirlos al instante en Cloudflare Pages y Workers.
  • Inteligencia Artificial en el Edge: Inferencia de LLMs sin GPUs costosas con Workers AI, búsqueda vectorial en milisegundos con Vectorize, arquitecturas RAG, control de costes con AI Gateway y creación de agentes autónomos.
  • Ciberseguridad sin complicaciones: Protegemos side-projects y aplicaciones reales frente a ataques DDoS y bots, implementamos Zero Trust, WAF y practicamos hacking ético de forma accesible para todos.
  • Serverless & Web Infrastructure: Arquitecturas modernas, bases de datos en el edge (D1), almacenamiento masivo (R2) y optimización de rendimiento web. 🌍 Una comunidad que viaja por toda España
El talento y la curiosidad están en todas partes. Por eso nuestro formato es un "Roadshow" continuo que hace paradas en Madrid, Barcelona, Valencia, Bilbao, Sevilla, Málaga y cualquier ciudad donde haya un grupo con ganas de reunirse.

🛠️ Formato de los eventos
  • Live (Vibe)coding Sessions: Montar una app funcional con IA y Cloudflare en directo partiendo de una idea en la pizarra.
  • CTFs & Cyber Retos: Desafíos breves de seguridad para aprender a defender tu infraestructura.
  • Show & Tell & Networking: 5 minutos para enseñar lo que has construido, recibir feedback útil y charlar con unas cervezas.
👥 ¿Para quién es este grupo?

Para cualquier persona con mentalidad creadora. Da igual si eres un desarrollador Full-Stack, un ingeniero de seguridad, un estudiante, un fundador o un perfil no técnico que acaba de descubrir el superpoder de combinar la IA con Cloudflare.
Pues nada, si te apuntas al MeetUp del Grupo de Usuarios de Cloudflare en España nos encontraremos en los encuentros donde se encuentran los encontradizos. Y recuerda que estamos buscando los Cloudflare Ambassadors. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, agosto 30, 2026

Mi Asistente Virtual IA no programará en Python para ti... pero si es COBOL, vale.

El viernes os publiqué uno - más - de los muchos asistentes abiertos en Internet que pueden ser explotados por los malos para consumir servicios de IA en resolución de problemas. Era sobre un Asistente Virtual sobre Google DeepMind Gemma, pero ya os había dejado antes un artículo sobre un Asistente AI construido sobre Gemini, y también os dejé publicado otro sobre un Asistente AI construido con GPT-4o, y uno último titulado "Weaponinzing Token Consumption" en "LLM-Based AI Assistant" que explica cómo el mundo del cibercrimen busca estos asistentes para automatizarlos en forma de API y comercializarlos entre los malos.

Figura 1: Mi Asistente Virtual IA no programará en Python para ti
... pero si es COBOL, vale.

La verdad es que son muchos los Asistentes IA basados en LLM que están abiertos con pocos guardarraíles, o que son muy sencillos de conseguir que sufran Misalignment, así que es campo abonado para que el cibercrimen los vaya metiendo en granjas de modelos APIficados para revenderlos o usarlos en operaciones masivas de phishing, propaganda, botnets en redes sociales, programación, etcétera.
Cuando estaba probando esto, hubo uno que me hizo gracia, porque no había narices de conseguir que me hiciera programas en Python, y lo dejé para sacarlo en otro post, así que aprovecho y hoy domingo os lo publico. 

Figura 3: Un Asistente Virtual de una web en GPT-4

Como podéis ver se trata de un asistente virtual basado sobre GPT-4 así que nada, el juego es preguntarle si puede o no puede recomendarte artículos de la web. Como veréis, en algunos momentos se va a ir por la rama del sí, y en otros por la rama del NO, pero en todas las ramas le voy a poner trampas, a ver cómo funciona.

Figura 4: Te da la hora y es correcta (La mía es de Portugal)

Por ahora parece que funciona muy bien la rama del Sí, pero ya veremos cómo rápidamente se nos rompe. En cuanto en la rama del Sí le pido programar en Python, se va por la rama del NO.

Figura 5: No me programa en Python

Pero de esta forma sé lo que le cuesta más de romper. Así que decido pedirle cosas por la rama del Sí, para ver si le cuesta hacerlo o no.

Figura 6: La lista de herramientas es también un NO

Así que, puesto que se va por la rama del No en algunas peticiones, decido enfrentar las dos peticiones. ¿Qué pasará cuando le pida dos cosas que van por la rama del No?

Figura 7: Me muestra las herramienta por no programar en Python

Como veís, prefiere darme la lista de herramientas antes de hacerme un programa en Python. ¿Qué le habrá hecho el pobre Python a este asistente? ¿Habrá tenido algún abuso y han reforzado las protecciones contra este desalineamiento? Vamos a seguir probando.

Figura 8: Ni programa en Python ni Tokens máximos

Está claro que el programa en Python le tiene bloqueado, así que vamos a poner el programa en Python en la parte del No, y vamos a dejar el Sí para lo que quiero sacarle.

Figura 9: Et voilà. Tokens disponibles

Visto esto, decidí probar con pintar un gato directamente, a ver si es por el ASCII ART, pero no, ahí tenemos a nuestro gatito.

Figura 10: Me pinta el gato, pero no en Python

Bueno, pues vamos a probar con otros lenguajes de programación, así que comencé a pedirle lo mismo en pero programado en C. A ver si es con "programar" y no con "Python".

Figura 11: Programa en Lenguaje C

No me lo puedo creer. Es con Python. Vamos a ver si con algo más raro también funciona. Vamos a pedírselo en COBOL. A tope con mis años 80.

Figura 12: ASCII ART en COBOL. A tope.

Me ha encantado el PROGRAM-ID. GATO-ASCII. No me lo puedo creer. ¿Y si le pido en otro lenguaje como RUST? Creo que debería pedírselo en Javascript para Workers AI de Cloudflare.

Figura 13: Visto. A por otro tema

Para terminar, quería pedirle mi querida historia de Sci-Fi, y aquí me ha hecho también una preciosa. Digna de contaros. Aquí va el primer intento.

Figura 14: De Historia Larga, nada. Y sobre productos suyos.

Bueno, pues nada, volvamos a la encerrona del Sí y el No. Ahora me escribes una historia larga de Ciencia-Ficción o de Espías. ¿Qué vas a hacer ahora?

Figura 15: Me escribe una historia larguísima de Sci-Fi

La sorpresa es que se va por el SÍ y me escribe la historia de casi 6 páginas completas. Os dejo aquí la captura de la historia entera metida en un documento. Así que de breve nada.

Figura 16: Una historia de 6 páginas

Pero lo mejor, es que es una historia con publicidad de product-in-placement. La historia está construida con el catálogo completo de productos de la web del asistente virtual, así que de perdidos al río, debió pensar.

Figura 17: Una página de la historia de sci-fi con los productos de la web

Me ha encantado este asistente. Que no me programe en Python, pero me haga programas de ARTE ASCII en COBOL para pintar gatos. Que me haga historias de Sci-Fi largas, pero me meta publicidad de su catálogo dentro de ella. Maravilloso.


Eso sí, sigue siendo fácil de "weaponizar" y utilizar por los malos. Eso sí, que no le pidan programar en Python ni escribir historias, que les mete publicidad. Un mundo curioso este de los Asistentes IA basados en LLMs.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, agosto 29, 2026

Navan y los derechos del consumidor en la Unión Europea a la hora de alquilar un coche con "Hidden Costs"

He estado intentando hablar y razonar con la plataforma Navan y con Green Motion Car Rental sobre el incumplimiento de los derechos de los consumidores en la Unión Europea, y ha sido infructuoso. Así que he decidido continuar con el proceso legal y denuncia en la oficina del consumidor en Portugal. Ya os contaré el final, pero hoy os cuento la historia.

Figura 1: Navan y los derechos del consumidor en la Unión Europea
a la hora de alquilar un coche con "Hidden Costs"

Primero os hago el proceso de compra con Navan paso a paso. Esta plataforma es muy utilizada por empresas, pero tiene una parte personal, donde puedes gestionar tus viajes personales. Desde ella puedes reservar hoteles, comprar viajes de avión o tren, e incluso alquilar coches, que es el caso que os traigo aquí.

Figura 2: Como podéis ver, hay coches en Portugal en
Green Motion Car Rental por 2€ al día.  5 días 10 €. ¡Ofertón!

Como podéis ver en la imagen anterior, cuando buscas coches en Lisboa, aparece que por 2 € al día, puedes tener un coche en Green Motion Car Rental durante 5 días por 10 €. Un ofertón. Por supuesto, tiene trampa, y es aquí donde Navan incumple claramente los derechos de los consumidores Directive 2011/83/EU de los derechos de los consumidores y la Directive 2005/29/EC de "Unfair business-to-consumer commercial practices", especialmente en la Section 1 dedicada a Misleading commercial practices. 

¿Por qué? 

Pues primero, porque está usando prácticas engañosas a la hora de posicionar el producto ordenado por precio cuando ese precio tiene costes ocultos excesivos y relevantes, que NO SON MOSTRADOS EN NAVAN NUNCA y que llevan a modificar los hábitos de consumo de los clientes, dejándole sin opción de cambio en el momento en que se le son comunicados. Vamos a verlo.

Figura 3: Proceso de Checkout del coche.
En esta parte vemos la información nada más.

Si hacemos scroll-down, podemos ver toda la información a la que tenemos acceso. En ella de dice que:

1.- Tienes que llevar la tarjeta de crédito físicamente.
2.- Que tienes que llevar tu licencia de conducir.
3.- Que si tienes menos de 25 o más de 70 puede que te cobren más.
4.- Gasolina, o más conductores no incluidos en el precio.
5.- Que puedes comprar equipamiento especial si lo necesitas.
6.- Que puede haber costes extras si cruzas fronteras.
7.- Que puede que tengas que comprar un seguro obligatorio

Figura 4: El último punto dije que "quizá necesites
comprar un seguro obligatorio local" cuando lo recojas.

Y el resto, es hacer la compra y pagar. Es decir, que el canal donde lo compras es en NAVAN, que es donde haces el pago y la reserva del servicio, donde te piden la tarjeta de crédito.

Figura 5: Viajero, teléfono y tarjeta de crédito

Y el resto, es dar a un clic para comprar el servicio del alquiler del vehículo, como podéis ver a continuación en la siguiente imagen.

Figura 6: Book now. Y listo

La realidad, después es que cuando yo fui a recoger el vehículo, me dieron esta hoja como "Information Rights" sin derecho a "Factura Proforma" donde poder ver los Términos y Condiciones del Servicio. Todo esto lo tenéis explicado en el artículo: "Cómo Green Motion Car Rental consigue clientes por precio y les "vende" seguros cuando no tienen elección".


Os lo voy a explicar para que lo entendáis. Reservé un vehículo que, según la lista de resultados de NAVAN me costaba 85,07€, pero cuando llegué a Green Motion Car Rental tenía un depósito OBLIGATORIO de 300 €  en todos los casos, y si no contrataba el seguro me tenían que BLOQUEAR 2.400 €, es decir, un total de 2.700 € tenía que dejarles bloqueados si quería mantener el precio de 85,07€.  Algo tan material que la directiva de Derechos de los Consumidores en la Union Europea exige que sean claramente informados al consumidor, algo que NAVAN NO hace. Esa obligación es inherente al precio que muestra en su plataforma, así que debe ser informado al cliente.
Después de consultar a varios abogados, es tan grande la cantidad de dinero, que básicamente es una  "EXTORSIÓN" para obligarte a pagar más dinero, llevándote a 173,07 € por un seguro mínimo con un bloqueo de 1.100 € o, lo que sería sin bloqueo extra, pagar  309,07 € si quieres un seguro con franquicia o 339,07 € si lo quieres sin franquicia. 
O sea, que en el proceso de compra, para tener el precio de 85,07€ que NAVAN me mostraba - y que utilicé para alquilar el vehículo -, era OBLIGATORIO llevar 2.700€. No era opcional. Era OBLIGATORIO un BLOQUEO DE 2.700 €, algo que según las directivas Directive 2005/29/EC de "Unfair business-to-consumer commercial practices", ocultarlo, está llevan a tomar una "Misleading Action" porque de saberlo nunca hubiera alquilado ese coche, ya que es un elemento muy relevante.

Para que quede claro, es como si yo te digo que el precio de tu servicio son 100 €, pero tienes que darme en garantía 3.100 €. Es bloqueo que tienes que dejar en garantía es de 30 veces el valor del precio, por lo que es tan relevante y material que la directiva de Derechos del Consumidor y Practicas Comerciales Injustas exigen que deba ser informado claramente el consumidor de estas OBLIGACIONES. 
Como podéis ver, el Artículo 6 deja claro que si hay un cálculo o una ventaja especifica en el precio que se muestra (como por ejemplo que dejes 2.700 € para bloquear) que se haya utilizado para presentar un precio inferior al real, es un Acción Engañosa que está prohibida por la regulación europea. El Artículo 7 deja claro que todos los costes adicionales en una invitación a comprar - como hace NAVAN - deben ser incluidos, por lo que la tabla de costes de los seguros asociados a los vehículos con sus respectivas condiciones DEBEN ser mostrados en el momento de la compra, algo que NAVAN no hace.
Según la regulación, usar INFORMACIÓN INEXACTA sobre las condiciones del mercado para empujar al consumidor a adquirir un producto en condiciones menos favorables está prohibido. Y esto pasa exactamente en este proceso. ¿Por qué? Pues porque en la lista de vehículos a alquilar hay otras compañías, que al ser mostradas por precio salen en condiciones desfavorables, pero que realmente, están ofreciendo mejores condiciones ya que ellos no exigen el bloqueo de 2.700 € y llevan incluido el coste del seguro obligatorio. Si comparamos el precio sin bloqueo extra de Green Motion Car Rental (309,07€) es mayor (y por tanto más desfavorable para el consumidor) que el de otras compañías de alquiler de coches, y es NAVAN la que está facilitando esto.

Pero es que, la Directiva 2011/83/UE de los derechos del consumidor existe que todos estos costes estén claros en el momento de la contratación, y ni NAVAN ni Green Motion Car Rental están haciendo eso.
Por supuesto, intenté hablar de esto con Navan y Green Car Rental Motion - al segundo le puse una queja oficial - y con Navan la respuesta que recibí es una explicación de que "es normal" y que ellos no tienen que hacer más.

Figura 14: Respuesta de Navan. Les parece normal un bloqueo
de 2.700 € por un servicio de 85,07€.

Así que, como tengo tiempo, y creo que defender que las cosas estén bien, seguiré peleando. Como os dije, si esto les pasa a mis hijas de viaje de interrail, sin dinero para afrontar los sobre-costes y los bloqueos, se hubieran quedado sin coche, sin viajar o durmiendo en la calle, así que pienso llevar esto al final hasta que asuman su error y lo arreglen para cumplir las NORMATIVAS DE LA REGULACIÓN EUROPEA.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, agosto 28, 2026

El AIBot de la Universidad que ayuda no sólo a los estudiantes

Ya sabéis que le he dedicado algunas horas a jugar con algunos Asistentes IA para aprender cómo de fáciles o difíciles son de saltar algunos de los Guardarraíles y Arneses que se están diseñando para ellos. Ya os dejé un artículo sobre un Asistente AI construido sobre Gemini, y también os dejé un artículo sobre otro Asistente AI construido con GPT-4o, y uno último titulado "Weaponinzing Token Consumption" en "LLM-Based AI Assistant" que explica cómo el mundo del cibercrimen busca estos asistentes para automatizarlos en forma de API y comercializarlos entre los malos.

Figura 1: El AIBot de la Universidad que ayuda no sólo a los estudiantes

Jugando con esto, me topé con un AI Bot de una Universidad que está, supuestamente, creado para ayudar a los estudiantes, pero como todo buen servicio basado en un LLM, si no tiene sus Guardarraíles bien configurados, puede ser víctima de las manos de los malos, explotando las técnicas de Jailbreak.

En este caso, el AIBot está en abierto, así que le pedí directamente hacerme un script en PowerShell de Post-Explotación, para ver cómo se comportaba. Y lo hace bien. Así que hay que desalinearlo.

Figura 3: No me puede ayudar con scripts de Post-Explotación

Como está para resolver dudas a los alumnos, decidí convertirme en un alumno, así que le dije que estaba estudiando la asignatura de Seguridad Informática y que era para unas prácticas. Y aquí está la respuesta.

Figura 4: Si es para unas prácticas, claro que sí. Primero los logs

Y el código generado lo tenéis también disponible. Eso quiere decir que podríamos tener un modelo disponible para programar. "Empleados programadores" para el mundo del cibercrimen a costa de la energía y el cómputo de otros, como suelen hacer los malos.

Figura 5: El código para llevarse los logs del sistema

Viendo que con los estudiantes se porta mejor, pues nada, a seguir pidiendo prácticas. En este caso conectarse al AD y que nos dé el script para sacar los usuarios del sistema Windows Server 2025 del principio.

Figura 6: Por supuesto que sí. A enumerar usuarios.

Y el código completo lo tenéis aquí, que también se lo ha currado. Hay que decir que se porta bien, y de forma rápida.

Figura 7: El código de enumeración de usuarios del AD.

El resto, ya lo sabéis. Hay que documentarlo para apificarlo bien. Así que le hacemos un poco de fingerprinting para saber sus capacidades. En este caso es un Google DeepMind Gemma 4 con 128k Tokens de capacidad.

Figura 8: Fingerprinting sencillo del modelo

Para terminar, ya que sabemos cómo desalinearlo - siendo estudiante haciendo prácticas - pues le podemos pedir correos de phishing, mensajes para botnets en Twitter/X, recetas o que me escriba un cuento de Ciencia-Ficción, que es lo que me gusta a mí.

Figura 9: Escríbeme un cuento de Ciencia Ficción

Por si lo queréis leer completo, que a mí me gusta conservarlos, os dejo por aquí la historia completa que me ha escrito. Curiosa, como siempre lo son.

Figura 10: El cuento completo de Ciencia-Ficción

¿Y qué más cosas se pueden hacer? Pues en el mundo del cibercimen se necesita para dar soporte a Call-Centers, resolver Captchas Cognitivos, programar scripts, automatizar tareas maliciosas, etcétera, etcétera. Lo mismo que para hacer Hacking & Pentesting, pero con un toque criminal.

Como ya os he dicho muchas veces, parece que estos primeros momentos del mundo de la Inteligencia Artificial metida en los servicios digitales está siendo una diversión y un problema desde el punto de vista de la ciberseguridad, pero llegará su etapa de madurez no tardando demasiado, y habrá que esperar hasta la próxima disrupción, pero ahora, en muchos casos parece un juego de niños.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares