Durant dues setmanes de setembre, un equip de Hackmetrix va atacar Trifolia amb les mateixes tècniques que faria servir un atacant real: força bruta contra el login, intents d’accedir a documents d’altres usuaris, injecció de codi en noms de casos, manipulació de l’assistent d’IA perquè ignorés les seves instruccions, enverinament amb lleis falses.
Això es diu pentesting (prova de penetració) i és la manera més honesta que existeix de saber si un sistema protegeix de debò la informació que li confien.
En acabar, van trobar quatre troballes, una d’elles de severitat alta. Cap no exposava informació dels nostres usuaris: la severitat tenia a veure amb el cost que un atac podia generar a Trifolia. Les vam corregir totes en un cap de setmana, el retest les va donar per tancades i avui tenim l’informe de certificació a la mà.
Ho explico perquè molts advocats no saben que aquestes proves existeixen, i crec que les haurien de demanar a qualsevol proveïdor que gestioni els seus expedients. Trifolia guarda consultes, documents i estratègies de litigi de centenars de despatxos. Aquest nivell de confiança se sosté amb auditories externes, amb algú de fora intentant trencar el que construïm, i amb la disciplina d’arreglar el que hi troba.
I hi ha una reflexió que em sembla important. M’alegra veure cada cop més advocats programant, muntant automatitzacions i eines pròpies amb IA. És una gran notícia per a la professió. Però hi ha una diferència entre un script que ordena documents a l’ordinador propi i un sistema que rep informació sensible de clients per internet. El segon porta responsabilitats que no es veuen des del codi: xifratge, control d’accessos, límits d’ús, monitoratge, resposta davant d’incidents, i proves com aquesta. Aquestes tasques escapen del rol d’un advocat, i està bé que sigui així. Per a sistemes que gestionen informació confidencial, sempre serà més segur que els desenvolupi i els mantingui gent dedicada a això.
Publicat originalment a LinkedIn el 7 d’octubre de 2026.