Resumen
- Tratar instrucciones como contexto, nunca como control de salida, identidad o autorización.
- Red cerrada, objetivos sintéticos, credenciales limitadas y vigilancia independiente deben hacer real el límite.
Los incidentes divulgados no muestran un objetivo autónomo de fuga; los modelos siguieron la tarea asignada bajo una descripción falsa del entorno. Sí muestran que dos organizaciones confiaron en un límite supuesto. La siguiente evidencia es una arquitectura y un ejercicio que impidan a una resolución, ruta o credencial inesperada alcanzar terceros. La seguridad empieza debajo del prompt, donde la infraestructura puede negarse.


