← Recetas de IA del díaTrabajo✓ Verificado 8 oct 2026

Verifica un modelo de IA en busca de backdoor y código oculto antes de descargarlo de Hugging Face

En 5 minutos escanea cualquier archivo de modelo de Hugging Face directamente desde la línea de comandos - el escáner ModelAudit revisa archivos pickle, pesos y configs en busca de código malicioso, secretos incrustados y «balizas» de red, sin descargar ni ejecutar el modelo.

  1. 1.Asegúrate de que tu computadora tenga Python en la versión adecuada. Abre una terminal (en Windows - PowerShell) y ejecuta el comando de abajo. ModelAudit requiere Python de 3.10 a 3.13.

    Si la versión es menor a 3.10 o mayor a 3.13, instala Python 3.12 desde el sitio oficial python.org - es gratis. Si en vez de la versión aparece un error, prueba el comando py --version (Windows) o python3 --version (macOS/Linux).

    Python ↗
    Prompt
    python --version
    Qué hace este promptEl comando muestra el número de versión de Python instalado en tu computadora. No necesitas reemplazar nada - solo copia y presiona Enter.
  2. 2.Instala el escáner ModelAudit con un solo comando:

    Si no encuentra pip, prueba pip3 install "modelaudit[all]". La instalación tarda 1 - 2 minutos. El modelo no se descarga ni se ejecuta en este proceso - el escáner analiza los archivos de forma estática.

    ModelAudit ↗
    Prompt
    pip install "modelaudit[all]"
    Qué hace este promptEl comando instala el escáner ModelAudit junto con todos los módulos para diferentes formatos de modelos (PyTorch, ONNX, TensorFlow, Keras, SafeTensors, GGUF y otros). No necesitas reemplazar nada.
  3. 3.Verifica que el escáner se haya instalado y revisa la lista de escáneres disponibles:

    En la lista verás unos 45 módulos: verificación de opcodes pickle, archivos ZIP, configs, etc. Si el comando no se encuentra, cierra y vuelve a abrir la terminal.

    ModelAudit ↗
    Prompt
    modelaudit scan --list-scanners
    Qué hace este promptEl comando muestra el ID de todos los escáneres integrados - si lo deseas, podrás ejecutarlos de forma selectiva. No necesitas reemplazar nada.
  4. 4.Escanea el modelo de Hugging Face sin descargarlo manualmente. Toma la dirección del modelo desde el navegador y sustitúyela en el comando en lugar del marcador de posición:

    Ejemplo de dirección real: https://huggingface.co/bert-base-uncased - entonces el comando sería modelaudit scan hf://bert-base-uncased. ModelAudit descargará los archivos del modelo en una carpeta temporal, los escaneará y los eliminará. Si el servicio no está disponible en tu región, usa un espejo o descarga el archivo del modelo manualmente.

    ModelAudit ↗
    Prompt
    modelaudit scan hf://[nombre_del_usuario]/[nombre_del_modelo]
    Qué hace este promptReemplaza [nombre_del_usuario]/[nombre_del_modelo] por la dirección del modelo desde la página de Hugging Face. Por ejemplo, para la página https://huggingface.co/microsoft/resnet-50 el comando se ve así: modelaudit scan hf://microsoft/resnet-50. El escaneo tarda desde unos segundos hasta un par de minutos, según el tamaño del modelo.
  5. 5.Lee el resultado: el escáner mostrará una tabla con los hallazgos (issues) y el nivel de peligro de cada uno. Las líneas verdes - verificación superada, las amarillas/rojas - zonas sospechosas: opcodes pickle peligrosos, enlaces e IP incrustados, claves API ocultas, capas sospechosas como Lambda en Keras.

    Un único hallazgo con una URL tipo huggingface.co en los metadatos - normalmente está bien (el modelo hace referencia a sí mismo). Los hallazgos rojos de nivel error, especialmente los relacionados con ejecución de código (code execution) - son motivo para descartar ese modelo y buscar otro.

    ModelAudit ↗
  6. 6.Si el modelo está limpio - descárgalo y úsalo como de costumbre. ¿Quieres guardar el informe (por ejemplo, para colegas o para CI)? - expórtalo a un archivo JSON:

    En el informe JSON los hallazgos están en el array issues - cuenta solo esos; el array checks duplica los mismos problemas, no los cuentes dos veces. La documentación oficial de comandos está en el sitio promptfoo.dev.

    ModelAudit ↗
    Prompt
    modelaudit scan hf://[nombre_del_usuario]/[nombre_del_modelo] --format json --output results.json
    Qué hace este promptLa misma verificación, pero el resultado se guarda en el archivo results.json en tu carpeta actual. Reemplaza [nombre_del_usuario]/[nombre_del_modelo] por la dirección del modelo de Hugging Face, como en el paso 4.
💰 Cuánto cuesta seguirloprecios a 2026-10
  • gratisModelAuditHerramienta de código abierto: la instalación y el escaneo son completamente gratuitos, no se necesita tarjeta.
  • gratisHugging Face (descarga de modelos)La descarga de modelos y la visualización de repositorios son gratuitas y sin límites en el plan gratuito; las solicitudes de prueba mediante widgets en las páginas de modelos también son gratuitas, pero con límites de frecuencia.
Pruébalo y sé el primero en marcarlo

Por qué hoy

Los servicios de IA cambian rápido - las interfaces y los límites gratuitos pueden diferir de lo descrito.