Inscribirme

RetoIA

en la DragonJAR Security Conference 2026

Dos días para construir una aplicación de seguridad con IA. Mismo modelo, mismo presupuesto, mismo reloj para todos.

Cargando…

Faltan

días
horas
min
seg

Ventana del reto

horas de fuego
4tópicos
6criterios de puntaje

Por qué este reto

Una forja no fabrica nada. Solo pone el metal a una temperatura que no puede sostener mucho tiempo.

El acero no se elige.
Se calienta, se golpea y se enfría.
Después se ve si corta.

Cómo funciona

  1. 01

    Inscríbete

    Individual o en equipo. Eliges tópico.

    antes del 10
  2. 02

    Recibe la llave

    En la sala, cuando arranca el reloj.

    10 · 09:00
  3. 03

    Construye

    Repositorio vacío. Sin prórroga.

    la ventana
  4. 04

    Demuestra

    Cinco minutos en vivo ante el jurado.

    11 · 15:00
Qué se entrega
Repositorio
Con historial de commits completo. Todos deben caer dentro de la ventana del reto: es la prueba de que no llegaste con el proyecto empezado.
Video
Máximo tres minutos mostrando la aplicación en uso. Se entrega junto con el cierre del repositorio.
Demo en vivo
Cinco minutos de demostración y tres de preguntas del jurado, en el orden que salga por sorteo.

Tópicos

Seguridad general

detección
respuesta
blue y red team

Seguridad de la IA

prompt injection
guardrails
agentes

Seguridad en desarrollo

código
dependencias
secretos

Concientización

phishing
entrenamiento
factor humano
Qué entra en cada uno
Seguridad general
Triage de alertas, correlación de logs, apoyo en respuesta a incidentes, análisis de superficie expuesta, redacción de informes de pentest.
Seguridad de la IA
Detección de prompt injection, fuga de datos por el contexto, evaluación de guardrails, red teaming automatizado de agentes.
Seguridad en desarrollo
Revisión de código, análisis de dependencias, detección de secretos, modelado de amenazas, controles dentro del pipeline.
Concientización
Simulaciones de phishing, entrenamiento adaptativo, evaluación de riesgo por usuario, comunicación de incidentes a gente no técnica.

Eliges uno al inscribirte y puedes cambiarlo hasta el arranque, no después.

Reglas

Permitido

  • Participar solo o en equipo
  • Cualquier lenguaje y framework
  • Librerías de código abierto
  • Asistentes de código, vía el proxy
  • Datos públicos o sintéticos

No permitido

  • Llegar con código escrito
  • Usar un modelo propio
  • Compartir tu llave
  • Usar la llave para otra cosa
  • Presentar un proyecto ya publicado
  • Atacar la infraestructura
La letra chica

Llegar con código escrito. Puedes pensar la idea, investigar y llegar con el entorno instalado. Lo que no puede existir antes del arranque es código, y por eso pedimos el historial de commits.

Usar un modelo propio. Ni llave personal, ni servicio externo, ni modelo local. La llave del reto es la única vía. Vale para los asistentes de código: sí a Copilot o Cursor apuntados al proxy, no con tu suscripción.

Usar la llave para otra cosa. El staff monitorea el consumo durante toda la ventana. Si un patrón se sale de lo esperado, primero preguntamos. La descalificación es el último paso y siempre queda a criterio del jurado.

Datos. Nada de información real de un cliente, ni siquiera anonimizada. Público o sintético.

Puntaje

peso de cada criterio sobre 100

Funcionalidad

25

Capacidad

20

Usabilidad

15

Creatividad

15

Originalidad

15

Facilidad de uso

10
Qué mira el jurado
Funcionalidad
Recorre el flujo completo sin caerse. Los casos borde no la rompen.
Capacidad
Profundidad técnica. Usa el modelo para algo que un if no resolvía.
Usabilidad
Jerarquía visual, estados de carga, mensajes de error útiles.
Creatividad
Ataca el problema por un ángulo que nadie más tomó.
Originalidad
No es una herramienta que ya existe, con otro nombre.
Facilidad de uso
Alguien que nunca la vio la usa sin que le expliquen.

Tres jurados califican por separado y el puntaje final es el promedio. En caso de empate desempata la eficiencia: quien llegó al mismo resultado gastando menos tokens. El fallo es definitivo.

La llave

Endpointllm.retoia.app/v1
SDKOpenAI · LangChain · cualquier cliente compatible
Modelosdjc-razonamiento
djc-rapido
djc-largo
djc-codigo
PresupuestoSe informa al entregar la llave
Por minuto60 req · 200.000 tokens
VigenciaDel arranque al cierre
ConsumoTablero en vivo, en la sala
retoia:~
export OPENAI_API_KEY="sk-djc-…"
export OPENAI_BASE_URL="https://llm.retoia.app/v1"

curl "$OPENAI_BASE_URL/chat/completions" \
  -H "Authorization: Bearer $OPENAI_API_KEY" \
  -d '{"model":"djc-razonamiento",
       "messages":[{"role":"user","content":"hola"}]}'

# tu consumo
curl "$OPENAI_BASE_URL/key/info" \
  -H "Authorization: Bearer $OPENAI_API_KEY"
Cómo se controla el uso

Cada solicitud queda registrada con su costo, su modelo y su marca de tiempo. Ese registro es la evidencia que usa el jurado para verificar que la aplicación corre sobre la infraestructura del reto y no sobre otra.

La llave tiene un tope de consumo y expira sola en el cierre de entregas, así que no sirve para nada después del evento. Si se te agota, puedes pedirle una ampliación al staff explicando en qué se fue: se aprueba caso por caso. Administrar el consumo es parte del reto.

Inscripción

Uno por línea: nombre, correo

Qué se registra exactamente

Durante la ventana del reto se guarda el contenido de las solicitudes al modelo, junto con su costo y su hora. Se usa solo para verificar el reglamento, lo ven únicamente el staff y el jurado, y se borra a los treinta días del cierre.

Preguntas

¿Puedo preparar algo antes?

La idea sí, el código no. Puedes investigar, leer documentación y llegar con el entorno instalado. El repositorio arranca vacío y el historial de commits lo demuestra.

¿Cómo verifican que no usé otro modelo?

Cruzamos tres cosas: el registro de solicitudes del proxy, el código del repositorio y la demo en vivo. Si la aplicación responde y no hay tráfico correspondiente, hay que explicarlo.

¿Puedo usar Copilot o Cursor?

Sí, apuntados al proxy del reto: configuras el endpoint y la llave que te dimos. Con tu propia suscripción, no.

¿A quién pertenece lo que construya?

A ti o a tu equipo. La organización solo pide autorización para mostrarlo en la memoria del congreso y en redes.

¿Choca con las charlas o el CTF?

Corre en paralelo y en su propio espacio. Lo único obligatorio son el arranque, los dos controles y la demo final.