DEV Community

Cover image for topowatch: audita el Attack Success Rate de tu workspace contra inyección indirecta
Fenix
Fenix

Posted on

topowatch: audita el Attack Success Rate de tu workspace contra inyección indirecta

Tu agente de código lee tu workspace. Un archivo envenenado en cualquier rincón
puede llevar instrucciones que el agente ejecuta. ¿Sabes qué fracción de tu
workspace tiene que leer para que eso ocurra? topowatch mide eso.

El problema no es el prompt, es la topología

El paper Workspace Topology as an Attack Vector in Agentic Coding Assistants
(arXiv:2608.14876, Day et al., 2026) demostró algo que intuíamos pero no
medíamos: la topología del workspace afecta mediblemente el Attack Success
Rate (ASR)
de la inyección indirecta. Los entornos altamente modulares
muestran ASR significativamente menor que los planos.

La razón es mecánica: si el agente acota su lectura al módulo de la tarea,
nunca llega al archivo envenenado. Si hace un wide read de todo el workspace,
lo lee siempre.

Qué es topowatch

topowatch es una herramienta de línea de comandos que, dado un workspace,
mide el ASR de una inyección indirecta de referencia bajo varias configuraciones
de topología, y reporta qué estructura minimiza el ASR.

Fundamentado en arXiv:2608.14876. Determinista y reproducible sin claves ni red:
usa un agente sintético configurable y un fixture con tres topologías (monolito,
modular, nesting profundo).

pip install -e ".[test]"
topowatch --json
Enter fullscreen mode Exit fullscreen mode

Resultados

Sobre el fixture de referencia (200 trials, semilla fija):

Topología ASR % leído
Monolito (plano) 1.000 100%
Modular (acotado) 0.000 28.5%
Nesting profundo 0.000 66.6%

El reporte incluye read_budget (fracción del workspace que lee el agente) y el
veredicto del defense contract: modular < monolito.

Honestidad sobre v0.1

v0.1 usa un agente sintético, no un coding assistant real (Claude Code /
Codex). El claim "modularidad → ASR menor" está anclado al fixture reproducible,
no a una medición contra un assistant real — eso es v0.2 (feature 002). El
objetivo de v0.1 es darte una herramienta para medir y recomendar modularidad,
no simular un ataque completo.

Roadmap

  • v0.2: medición contra coding assistants reales (sandbox, sin credenciales)
    • métrica de read_budget continua.
  • v0.3: recomendación automática de reestructuración + plugin CoreDefense.

Dónde está

Repositorio: https://github.com/amurlaniakea/topowatch — AGPL-3.0-or-later.
Autor: Pedro Sordo Martínez.

Top comments (0)