La seguridad de Spatial AI es el conjunto de límites que impide que un sistema consciente de la ubicación trate como permiso el texto de lugares no confiable, los registros privados, las herramientas o las acciones del mapa. Un system prompt puede orientar la respuesta. El prompt no puede decidir quién puede ver un registro, a qué host puede llamar una herramienta ni qué reserva puede confirmarse. Esas comprobaciones pertenecen fuera del modelo, donde la identidad, la política y los sistemas propietarios de los datos pueden rechazar la solicitud.
Las secciones siguientes separan el prompt del resto de la arquitectura y después cubren zonas de confianza, instrucciones recuperadas, autorización antes del contexto, autoridad de herramientas, comprobaciones de acciones, alcance de red y memoria. Kaleidr Enterprise y Kaleidr Chat se sitúan junto a esos controles del host. Los productos no sustituyen al proveedor de identidad del host, su política de tenant ni su sistema de transacciones.
Aspectos esenciales de la seguridad de Spatial AI
- Mantén el prompt fuera de la ruta de permisos: Una instrucción de seguridad puede dar forma a la respuesta. No puede conceder acceso a un registro, una herramienta ni un destino de red.
- Autoriza antes de recuperar: Las comprobaciones de tenant, objeto y campo se ejecutan antes de que las filas privadas entren en el contexto del modelo.
- Separa la autoridad de las herramientas: Las capacidades de lectura, mapa, borrador y escritura no comparten un mismo nivel de privilegio.
- Trata la accesibilidad de red por separado de la aprobación: Una allowlist fuera del prompt decide a qué hosts puede llamar una herramienta.
- Dale a la memoria su propia puerta: El texto recuperado no se convierte en política para la siguiente sesión.
¿Qué es la seguridad de Spatial AI?
La seguridad de Spatial AI es el sistema de control que rodea a un producto que combina un mapa con contexto privado, rutas, recomendaciones y acciones. Un mapa tradicional puede dibujar geografía pública. Un producto espacial también puede leer un registro de proveedor, calcular una recogida a lo largo de una ruta y proponer un horario. Cada uno de esos pasos tiene un límite. La pregunta de seguridad es si una entrada, un registro recuperado, un resultado de herramienta o un permiso obsoleto puede cruzar un límite que el producto no concedió.
El artículo de OWASP del 9 de diciembre de 2025 sobre el Top 10 for Agentic Applications menciona, entre los riesgos que aparecen cuando un sistema puede actuar, el secuestro del objetivo del agente, el uso indebido de herramientas, el abuso de identidad y privilegios, y el envenenamiento de memoria y contexto (OWASP, 2025). En un mapa, el mismo patrón se vuelve geográfico. Una descripción de un lugar puede intentar desviar una recomendación. Una herramienta de rutas con credenciales amplias puede acceder a ubicaciones que el solicitante no tiene permiso para usar. La memoria persistente puede transportar una instrucción maliciosa de ubicación a una sesión posterior. La portada muestra ese recorrido como un diagrama: entradas no confiables a la izquierda, identidad hasta ejecución en el centro y un resultado en el mapa a la derecha. Las afirmaciones de impacto empresarial de esa figura son ilustrativas, no resultados medidos de Kaleidr.
La invariante útil es estrecha. Un usuario nunca recibe registros de ubicación privados de otro tenant. Un navegador nunca recibe un secreto de servidor. Un documento recuperado nunca concede autorización. Una descripción de lugar nunca reescribe la lista de red permitida. El modelo puede proponer el siguiente paso. La propuesta no es la concesión.
¿Por qué un system prompt no es un límite de seguridad?
Una ruta basada solo en el prompt va del usuario a una instrucción de seguridad, luego al modelo de lenguaje y después directamente a una base de datos, herramientas y acciones. Esa ruta trata la obediencia como el control. El resumen de exploits de OWASP para el periodo del 1 de julio al 30 de septiembre de 2026, publicado el 8 de octubre de 2026, afirma que las instrucciones a nivel de prompt por sí solas no establecen un límite seguro (OWASP, 2026). El resumen consolida divulgaciones seleccionadas. No es un informe de incidentes de Kaleidr.

El panel izquierdo trata el prompt de seguridad como el único límite y envía el modelo de lenguaje directamente hacia datos, herramientas y acciones. El panel derecho inserta identidad, autorización, datos aprobados, herramientas restringidas y validación antes de la ejecución. El alcance de herramientas, el alcance de red, la política de memoria y la observabilidad quedan junto a esa ruta. El texto de ejemplo del prompt en la figura es ilustrativo.
Una ruta aplicada clasifica primero la entrada, resuelve la identidad, autoriza los registros y las herramientas y solo entonces pide al modelo que interprete la intención dentro de ese alcance. Los controles transversales permanecen fuera del prompt: qué herramientas existen, qué destinos pueden alcanzar, qué puede guardar la memoria y qué debe registrar el trace. Una respuesta manipulada todavía puede ser incorrecta. La respuesta incorrecta no debería poder ampliar sus propios privilegios.
¿Dónde deberían situarse los límites de confianza?
Dibuja las zonas antes de enumerar ataques. Una separación práctica tiene siete límites: entrada no confiable, identidad y política, sistemas de negocio, servicios espaciales, capa de AI, capa de acciones y evidencia. El texto del usuario, el texto de lugares, los documentos y los feeds de partners entran como datos no confiables. Identidad y política responden quién llama, qué tenant corresponde y qué permisos de rol y objeto existen. Inventario, reservas, CRM e instalaciones privadas permanecen en los sistemas de negocio que los poseen. Rutas, geocodificación, geometría y búsqueda son servicios espaciales con sus propias entradas y salidas.

El diagrama coloca un límite de confianza entre cada zona, desde la entrada no confiable hasta la evidencia. Los sistemas de negocio contienen inventario, reservas, CRM e instalaciones privadas. Los servicios espaciales contienen rutas, geocodificación, geometría y búsqueda. Los nombres de zona y las etiquetas de sistemas de ejemplo son un esquema de arquitectura, no un inventario de productos de Kaleidr.
La capa de AI puede interpretar la intención, elegir entre herramientas aprobadas y explicar un resultado. La capa de acciones es independiente: una actualización del mapa, un borrador, una escritura y una transacción no son la misma operación. La evidencia registra el trace, la comprobación de política, la denegación y el resultado. Autenticación, autorización, aislamiento de datos y auditoría se aplican en cada límite de la figura. Saltarse una zona y pedirle al modelo que “tenga cuidado” comprime esos controles en una sola instrucción.
¿Por qué el texto de lugares recuperado puede transportar un ataque?
La prompt injection indirecta llega en contenido que el usuario no escribió. Una descripción de lugar, un documento subido, un feed de partner o el resultado de una herramienta puede contener una instrucción que pida un nuevo permiso, una nueva herramienta o un destino diferente. El texto también puede contener un dato útil, como una dirección o un horario. El host debería extraer el dato y descartar la instrucción. El texto recuperado es dato. El texto recuperado no es política.

La columna izquierda muestra cuatro fuentes no confiables, cada una con una instrucción de ejemplo. La ruta bloqueada rechaza solicitudes de conceder permiso, añadir herramienta y cambiar destino. La ruta permitida extrae hechos, los valida y permanece en herramientas autorizadas. Las frases y el host de ejemplo de la figura son ilustrativos, no un incidente registrado de Kaleidr.
Trata el contenido público de lugares con la misma sospecha que un documento de partner. Un hecho geográfico puede ser verdadero y aun así estar junto a una instrucción hostil. La salida de una herramienta necesita el mismo tratamiento al volver al sistema. Un resultado que dice que la tarea terminó es dato para la siguiente comprobación. Ese resultado no puede añadir un destino ni saltarse una aprobación. Los controles estructurales hacen el rechazo: una allowlist de herramientas, validaciones de esquema y una autorización que nunca interpreta la frase recuperada como concesión.
¿Por qué autorizar los registros antes de que el modelo los vea?
Los registros privados de ubicación deberían pasar comprobaciones de tenant, rol, objeto y campo antes de que cualquier fila entre en el contexto del modelo. La guía de Kaleidr sobre ubicación privada indica autenticar al usuario, resolver el tenant y los objetos permitidos, recuperar el mínimo de registros y campos y mantener el modelo de lenguaje fuera de la ruta de acceso (Kaleidr, 2026). La misma guía advierte contra recuperar un dataset privado completo y pedir al modelo que decida qué filas están permitidas. La autorización es una restricción de consulta. La autorización no es un párrafo dentro del prompt.

La ruta superior autoriza usuario, tenant, rol, objetos y campos antes de que un conjunto mínimo de registros llegue al modelo. La ruta inferior envía una base de datos privada completa al modelo y le pide decidir el acceso, algo que la figura marca como inseguro. Las etiquetas de identidad y el mapa de ejemplo son ilustrativos. Las comprobaciones de producción deberían usar el sistema real de identidad y la política real de campos del host.
Las credenciales de plataforma son un control distinto de esa ruta del usuario. La guía de autenticación de Map API de Kaleidr separa una credencial publicable para navegador de una credencial de servidor que se mantiene fuera del cliente, y afirma que los scopes de capacidad de la API no son autorización de usuario ni de fila de la aplicación (Kaleidr, 2026). Una credencial válida de la organización no significa que el cliente A pueda leer las tiendas del cliente B. El backend del host sigue resolviendo el usuario final, el tenant, el objeto y el campo. No pegues secretos de servidor en prompts, traces ni código del navegador.
¿Por qué las herramientas no deberían compartir una sola autoridad?
Dale al trabajo actual el conjunto mínimo de herramientas que pueda completarlo y no otorgues a todas el mismo privilegio. Una herramienta de lectura puede devolver un lugar, disponibilidad o una ruta. Una herramienta de mapa puede mostrar lugares, dibujar una ruta o seleccionar un lugar sin escribir estado de negocio. Una herramienta de borrador puede preparar una reserva o una propuesta de despacho y detenerse antes del commit. Una herramienta de escritura confirma la reserva, envía el despacho o modifica el registro. Validación, autorización, confirmación y auditoría deberían endurecerse a medida que la acción se vuelve más difícil de deshacer.

El nivel de lectura devuelve información de lugar, disponibilidad y ruta. El nivel de mapa muestra lugares, dibuja una ruta y selecciona un lugar. El nivel de borrador prepara una reserva o una propuesta de despacho, y el nivel de escritura confirma una reserva, un despacho o un cambio de registro. Los nombres de herramientas de ejemplo son ilustrativos. Un catálogo de producción debería exponer solo las operaciones que el host haya aprobado realmente.
La entrada de OWASP sobre Excessive Agency, LLM06:2025, describe acciones dañinas que siguen a salidas del modelo inesperadas, ambiguas o manipuladas y señala como desencadenantes habituales la funcionalidad excesiva, los permisos excesivos y la autonomía excesiva (OWASP, 2025). Las herramientas estrechas reducen funcionalidad. Las credenciales separadas reducen permisos. Un paso de confirmación reduce autonomía para las escrituras. Las acciones del mapa deberían seguir siendo semánticas. La guía de Kaleidr para asistentes conscientes del mapa recomienda un vocabulario pequeño, como show places o fit places, que pasa por validación y un adaptador de renderer en lugar de código arbitrario del renderer (Kaleidr, 2026). Una actualización del mapa no es una reserva y un borrador de reserva no es una reserva confirmada.
¿Por qué una propuesta debe pasar comprobaciones antes de ejecutarse?
Un modelo puede proponer una llamada a herramienta con argumentos. Propuesta no es autorización y autorización no es ejecución. La guía de observabilidad de Kaleidr traza la misma separación: registra el nombre de la herramienta, el resultado del esquema, la decisión de autorización, la comprobación de política y el estado de ejecución, y trata las salidas de rechazo como parte del trace (Kaleidr, 2026). El resultado del host, como una reserva completada, permanece en el sistema propietario de la transacción.

La canalización comienza con una propuesta de modelo no confiable y comprueba esquema, identidad, política y frescura antes de cualquier ejecución. Las acciones de alto impacto pueden requerir confirmación. Cada puerta tiene una salida de rechazo, entre ellas una herramienta no válida, un esquema fallido, autorización ausente, bloqueo de política, datos obsoletos o confirmación ausente. Los argumentos de herramienta de ejemplo de la figura son ilustrativos.
Revalida inmediatamente antes del commit. Disponibilidad, precio, asignación y permiso pueden cambiar entre el borrador y la escritura. La pantalla de confirmación debería mostrar la acción exacta y el destino exacto, no un resumen vago. Tras la ejecución, devuelve un resultado que el trace pueda guardar sin copiar secretos ni coordenadas innecesarias. Una comprobación fallida debería detener la acción y dejar intacto el estado de negocio anterior.
¿Por qué un host alcanzable no es un host autorizado?
El alcance de red es un control independiente. Un agente puede intentar llamar a un servicio de rutas, de inventario, de reservas o a una URL arbitraria que aparezca en texto recuperado. Solo deberían tener éxito los destinos de una allowlist aplicada fuera del prompt. Una herramienta que puede recuperar cualquier URL acabará siendo dirigida a un host que la tarea nunca aprobó. Alcanzable significa que existe la ruta de red. Autorizado significa que la política nombró ese destino para esa herramienta.

Las rutas aprobadas de la figura van a un host de rutas, un host de inventario y un host de reservas. Las URLs arbitrarias, APIs desconocidas y otros hosts externos están bloqueados. El pie indica que el alcance de red debe aplicarse fuera del prompt. Los nombres de host, los nombres internos y la dirección de ejemplo son ilustrativos, no una allowlist de Kaleidr.
Aplica la misma regla a los resultados de herramientas que recomiendan un endpoint nuevo. La recomendación es contenido no confiable. La allowlist no cambia porque un documento haya pedido un servidor nuevo. Si se necesita un destino, un operador lo añade mediante el proceso de cambio propietario de la política de red. El modelo no edita esa lista desde dentro de una ejecución.
¿Por qué la memoria necesita su propio límite?
El contexto persistente sobrevive al turno que lo creó. Una nota sobre un lugar, una preferencia o una ruta previa puede ser útil en la siguiente sesión. Una frase oculta en texto recuperado también puede intentar convertirse en política permanente, por ejemplo una instrucción para ignorar la autorización. Las escrituras de memoria necesitan su propia puerta: un escritor permitido, una comprobación de tenant, una fuente confiable y un registro de quién guardó el elemento y cuándo. La política de seguridad actual permanece fuera de la memoria. La memoria aprobada puede informar la siguiente respuesta. La memoria aprobada no puede anular la comprobación de autorización actual.

La sesión uno muestra texto recuperado intentando una escritura de memoria y fallando la comprobación de origen. La instrucción bloqueada queda fuera de la memoria persistente. La sesión dos combina la política de seguridad actual con memoria aprobada y limitada al tenant. La instrucción y la dirección de ejemplo de la figura son ilustrativas.
El artículo de OWASP del 13 de mayo de 2026 trata la memoria como superficie de ataque y describe cómo el trabajo normal de un agente puede convertirse en prompt injection persistente (OWASP, 2026). Los controles prácticos son un conjunto limitado de escritores, aislamiento por tenant, procedencia, revisión y una forma de eliminar una entrada. No permitas que cada resultado de herramienta se añada a sí mismo al contexto de largo plazo. Prueba esta ruta con un registro hostil, un resultado de herramienta hostil y una sesión posterior que aún deba aplicar la política original.
¿Dónde debería situarse la seguridad de Spatial AI junto a Kaleidr?
Mantén en el host la identidad del usuario, la autorización del tenant, los datos privados del negocio, la política de red, las transacciones y la respuesta a incidentes. Kaleidr Enterprise es infraestructura de location intelligence con inference APIs, sistemas de ranking y analytics para productos espaciales (Kaleidr, 2026). Kaleidr Chat es la capa conversacional sobre un mapa que el host ya renderiza. Las APIs de mapa y espaciales, las acciones semánticas del mapa y el contexto de analytics son capacidades de plataforma. Una credencial publicable de navegador y una credencial de servidor, cuando la integración las utiliza, siguen la separación de autenticación descrita arriba. El scope de plataforma no sustituye la autorización de usuario final del host.

La columna izquierda enumera controles que pertenecen al host, incluidos identidad, autorización de tenant, datos privados, política de red, transacciones y respuesta a incidentes. La columna central enumera Kaleidr Enterprise, Chat, APIs de mapa y espaciales, acciones semánticas del mapa y contexto de analytics. El pie afirma que el scope de plataforma no sustituye la autorización de usuario final del host. El diagrama es un esquema de arquitectura, no una afirmación de que Kaleidr opere el proveedor de identidad o el sistema de reservas del host.
Un informe de NIST del 18 de mayo de 2026 resume respuestas a una solicitud de información sobre consideraciones de seguridad para agentes de AI (NIST, 2026). El informe es un resumen de comentarios, citado como NIST Trustworthy and Responsible AI 800-5. No es una línea base de controles ni una certificación de Kaleidr. Úsalo como recordatorio de que la seguridad de agentes todavía se está especificando públicamente e implementa los límites en el producto que se entrega.
Construye la ruta de parada antes de conceder agencia significativa. El host debería poder detener una ejecución, revocar la credencial que esa ejecución usa, cortar el egress que tenía permitido y cancelar una escritura que todavía no se haya confirmado. Conserva el trace: quién llamó, qué tenant se aplicó, qué política se ejecutó, qué herramientas se propusieron, qué destinos se permitieron o denegaron y cuál fue el resultado. Mantén fuera de ese registro los secretos y las coordenadas precisas innecesarias. Prueba inyección indirecta, lecturas entre tenants, hosts fuera de alcance, mal uso de herramientas y envenenamiento de memoria como casos con forma de producción. Superar una prueba de prompt no demuestra esos casos.
Explora Kaleidr Enterprise para el stack de location intelligence y lee Map API Authentication para la separación documentada entre una credencial de navegador y una credencial de servidor. Mantén la autorización del host, la política de red y las comprobaciones de transacción fuera del modelo, incluso cuando la acción del mapa parezca correcta.
Nota: Kaleidr utiliza herramientas asistidas por AI para la creación de imágenes, el refinamiento de contenido y la investigación en sus flujos de trabajo creativos y de desarrollo.
Preguntas frecuentes
¿Es la prompt injection el único riesgo de seguridad de Spatial AI?
No. Las instrucciones ocultas importan, y también la identidad, la autorización de registros privados, el alcance de las herramientas, los destinos de red, la memoria, los secretos y la capacidad de detener una ejecución. Un prompt seguro no cubre esa lista.
¿Un system prompt detiene una instrucción oculta en la descripción de un lugar?
No. El texto de lugares recuperado, los documentos, los feeds de partners y los resultados de herramientas pueden contener instrucciones. Extrae los hechos y aplica permisos, herramientas y destinos fuera del modelo.
¿Kaleidr sustituye la autorización del host?
No. Las credenciales de plataforma y las capacidades espaciales no son autorización de usuario final ni de tenant. El host sigue decidiendo qué persona, tenant, objeto y campo puede usar una solicitud.
¿Una URL alcanzable debería contar como aprobación?
No. Una herramienta debería llamar solo a destinos permitidos por una allowlist, y esa allowlist debería aplicarse fuera del prompt. Un documento que nombra un host nuevo no añade ese host.
References
- OWASP GenAI Security Project. OWASP Top 10 for Agentic Applications. John Sotiropoulos, December 9, 2025. Names agent goal hijack, tool misuse, identity and privilege abuse, and memory and context poisoning among agentic risks. Accessed October 9, 2026. https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
- OWASP GenAI Security Project. GenAI and Agentic AI Exploit Roundup Q3 2026. October 8, 2026. Coverage period July 1, 2026 through September 30, 2026. States that prompt-level instructions alone do not establish a secure boundary. Accessed October 9, 2026. https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/
- Kaleidr. Private Location Data for AI Map Workflows. Authorize the user and retrieve the minimum records before the language model sees private location data. https://kaleidr.com/blog/private-location-data-for-ai-map-workflows
- Kaleidr. Map API Authentication. Separates a publishable browser credential from a server credential, and states that capability scopes are not application user or row authorization. https://kaleidr.com/blog/map-api-authentication
- OWASP GenAI Security Project. LLM06:2025 Excessive Agency. Describes damaging actions that follow unexpected, ambiguous, or manipulated model output, including excessive functionality, permissions, and autonomy. Accessed October 9, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
- Kaleidr. Map-Aware AI Assistant: How to Build One. Recommends a small semantic map-action vocabulary validated before the renderer runs. https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant
- Kaleidr. Spatial AI Observability. Separates a model proposal from authorization and execution, and keeps the host outcome in the system that owns the transaction. https://kaleidr.com/blog/spatial-ai-observability
- OWASP GenAI Security Project. Memory Is a Feature. It Is Also an Attack Surface. May 13, 2026. Treats persistent context as an attack surface. Accessed October 9, 2026. https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/
- Kaleidr. Location Intelligence APIs and Map SDK. Describes location-intelligence infrastructure with inference APIs, ranking systems, and analytics for spatial products. Accessed October 9, 2026. https://kaleidr.com/enterprise
- National Institute of Standards and Technology. Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents. NIST Trustworthy and Responsible AI 800-5, May 18, 2026. An overview of responses, not a control baseline. Accessed October 9, 2026. https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
@misc{owasp_agentic_top10_2025,
title = {OWASP Top 10 for Agentic Applications},
author = {{OWASP GenAI Security Project}},
year = {2025},
url = {https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/}
}
@misc{owasp_q3_2026_roundup,
title = {GenAI and Agentic AI Exploit Roundup Q3 2026},
author = {{OWASP GenAI Security Project}},
year = {2026},
url = {https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/}
}
@misc{kaleidr_private_location_2026,
title = {Private Location Data for AI Map Workflows},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/private-location-data-for-ai-map-workflows}
}
@misc{kaleidr_map_api_auth_2026,
title = {Map API Authentication},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/map-api-authentication}
}
@misc{owasp_llm06_2025,
title = {LLM06:2025 Excessive Agency},
author = {{OWASP GenAI Security Project}},
year = {2025},
url = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}
@misc{kaleidr_map_aware_2026,
title = {Map-Aware AI Assistant: How to Build One},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant}
}
@misc{kaleidr_observability_2026,
title = {Spatial AI Observability},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/blog/spatial-ai-observability}
}
@misc{owasp_memory_2026,
title = {Memory Is a Feature. It Is Also an Attack Surface},
author = {{OWASP GenAI Security Project}},
year = {2026},
url = {https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/}
}
@misc{kaleidr_enterprise_2026,
title = {Location Intelligence APIs and Map SDK},
author = {{Kaleidr}},
year = {2026},
url = {https://kaleidr.com/enterprise}
}
@misc{nist_ai_800_5_2026,
title = {Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents},
author = {{National Institute of Standards and Technology}},
year = {2026},
url = {https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai}
}