{"slug": "topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion", "title": "topowatch: audita el Attack Success Rate de tu workspace contra inyección indirecta", "summary": "Pedro Sordo Martínez released topowatch, a command-line tool that measures the Attack Success Rate (ASR) of indirect prompt injection in coding agent workspaces based on workspace topology. Built on arXiv:2608.14876, the tool uses a synthetic agent and a reproducible fixture with three topologies, reporting that modular workspaces reduce ASR to 0.000 compared to 1.000 for monolithic layouts. The tool is available on GitHub under AGPL-3.0-or-later.", "body_md": "Tu agente de código lee tu workspace. Un archivo envenenado en cualquier rincón\n\npuede llevar instrucciones que el agente ejecuta. ¿Sabes qué fracción de tu\n\nworkspace tiene que leer para que eso ocurra? `topowatch`\n\nmide eso.\n\nEl paper *Workspace Topology as an Attack Vector in Agentic Coding Assistants*\n\n(arXiv:2608.14876, Day et al., 2026) demostró algo que intuíamos pero no\n\nmedíamos: la **topología del workspace afecta mediblemente el Attack Success\nRate (ASR)** de la inyección indirecta. Los entornos altamente modulares\n\nLa razón es mecánica: si el agente acota su lectura al módulo de la tarea,\n\nnunca llega al archivo envenenado. Si hace un *wide read* de todo el workspace,\n\nlo lee siempre.\n\n`topowatch`\n\nes una herramienta de línea de comandos que, dado un workspace,\n\nmide el ASR de una inyección indirecta de referencia bajo varias configuraciones\n\nde topología, y reporta qué estructura minimiza el ASR.\n\nFundamentado en arXiv:2608.14876. Determinista y reproducible sin claves ni red:\n\nusa un agente sintético configurable y un fixture con tres topologías (monolito,\n\nmodular, nesting profundo).\n\n```\npip install -e \".[test]\"\ntopowatch --json\n```\n\nSobre el fixture de referencia (200 trials, semilla fija):\n\n| Topología | ASR | % leído |\n|---|---|---|\n| Monolito (plano) | 1.000 | 100% |\n| Modular (acotado) | 0.000 | 28.5% |\n| Nesting profundo | 0.000 | 66.6% |\n\nEl reporte incluye `read_budget`\n\n(fracción del workspace que lee el agente) y el\n\nveredicto del defense contract: `modular < monolito`\n\n.\n\nv0.1 usa un **agente sintético**, no un coding assistant real (Claude Code /\n\nCodex). El claim \"modularidad → ASR menor\" está anclado al fixture reproducible,\n\nno a una medición contra un assistant real — eso es v0.2 (feature 002). El\n\nobjetivo de v0.1 es darte una herramienta para medir y recomendar modularidad,\n\nno simular un ataque completo.\n\n`read_budget`\n\ncontinua.Repositorio: [https://github.com/amurlaniakea/topowatch](https://github.com/amurlaniakea/topowatch) — AGPL-3.0-or-later.\n\nAutor: Pedro Sordo Martínez.", "url": "https://wpnews.pro/news/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion", "canonical_source": "https://dev.to/magopredator/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion-indirecta-2klh", "published_at": "2026-08-22 03:15:02+00:00", "updated_at": "2026-08-22 03:43:12.482307+00:00", "lang": "en", "topics": ["ai-safety", "ai-agents", "developer-tools"], "entities": ["Pedro Sordo Martínez", "topowatch", "arXiv:2608.14876", "GitHub"], "alternates": {"html": "https://wpnews.pro/news/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion", "markdown": "https://wpnews.pro/news/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion.md", "text": "https://wpnews.pro/news/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion.txt", "jsonld": "https://wpnews.pro/news/topowatch-audita-el-attack-success-rate-de-tu-workspace-contra-inyeccion.jsonld"}}