Durante dos semanas de septiembre, un equipo de Hackmetrix atacó Trifolia con las mismas técnicas que usaría un atacante real: fuerza bruta contra el login, intentos de acceder a documentos de otros usuarios, inyección de código en nombres de casos, manipulación del asistente de IA para que ignorara sus instrucciones, envenenamiento con leyes falsas.
Esto se llama pentesting (prueba de penetración) y es la forma más honesta que existe de saber si un sistema protege de verdad la información que le confían.
Al terminar, encontraron cuatro hallazgos, uno de ellos de severidad alta. Ninguno exponía información de nuestros usuarios: la severidad tenía que ver con el costo que un ataque podía generarle a Trifolia. Los corregimos todos en un fin de semana, el retest los dio por cerrados y hoy tenemos el reporte de certificación en mano.
Cuento esto porque muchos abogados no saben que estas pruebas existen, y creo que deberían pedirlas a cualquier proveedor que maneje sus expedientes. Trifolia guarda consultas, documentos y estrategias de litigio de cientos de estudios. Ese nivel de confianza se sostiene con auditorías externas, con alguien de afuera tratando de romper lo que construimos, y con la disciplina de arreglar lo que encuentra.
Y hay una reflexión que me parece importante. Me alegra ver cada vez más abogados programando, armando automatizaciones y herramientas propias con IA. Es una gran noticia para la profesión. Pero hay una diferencia entre un script que ordena documentos en el computador propio y un sistema que recibe información sensible de clientes por internet. Lo segundo trae responsabilidades que no se ven desde el código: cifrado, control de accesos, límites de uso, monitoreo, respuesta ante incidentes, y pruebas como esta. Esas tareas escapan del rol de un abogado, y está bien que así sea. Para sistemas que manejan información confidencial, siempre va a ser más seguro que los desarrolle y los mantenga gente dedicada a eso.
Publicado originalmente en LinkedIn el 7 de octubre de 2026.