Estudi propi · En curs · Setembre de 2026
Auditem els assistents d’IA de les webs espanyoles. Això és el que hem trobat, de moment.
Vam rastrejar 391 webs d’empreses espanyoles buscant assistents amb IA oberts al públic. Vam trobar 29 responent sense demanar res a canvi. Els estem provant a fons, un per un, amb una bateria de proves i una segona revisió adversa de cada troballa abans de donar-la per bona.
No nomenem ningú. Cada troballa es comparteix només amb l’empresa afectada. Aquest estudi s’actualitza a mesura que avança el rastreig; les xifres de sota són les de l’última revisió.
391
webs rastrejades
29
assistents amb IA responent en obert
Primera troballa
Hi ha menys assistents amb IA dels que sembla. Però els que hi ha estan exposats.
De les 391 webs rastrejades, la majoria no té chat de cap tipus. El bloc interessant són els 29 assistents amb IA que responen a qualsevol que hi entri, sense registre i sense identificar-se.
- 236no tenien cap chat a la portada, contacte ni ajuda
- 62tenien un widget de suport que pot portar IA al darrere
- 29tenien un assistent amb IA confirmat responent en obert
- 12tenien chat guionitzat o atès per persones
- 9amagaven el chat rere un registre o un formulari previ
- 40no es van poder rastrejar per bloquejos o errors
Segona troballa
La majoria aguanta. Un grapat no.
A cada assistent li llancem la mateixa bateria de proves, sempre des de la seva web pública i sempre conversant com ho faria un visitant. Cada possible troballa passa a més per una segona revisió adversa abans de comptar-la: descartem, per exemple, un bot que citava correctament la seva política de devolucions o una demo de producte que un jutge automàtic havia llegit com a conversa real.
Amb aquesta exigència, la majoria dels assistents provats rebutgen les proves. Un grup petit, d’un sol dígit, ha mostrat alguna fuga confirmada. Actualitzem aquesta xifra a mesura que avança el rastreig.
Què se’ls escapa, per tipus
El que més se’ls escapa són les seves pròpies instruccions.
Amb el rastreig encara en marxa, donem el repartiment per tipus en lloc de xifres exactes: canvien d’una setmana a l’altra a mesura que seguim auditant.
Obeir instruccions d’un desconegut
Un missatge ben construït aconsegueix que el bot ignori el seu guió i faci el que demana qui escriu. Surt amb el logotip de l’empresa al costat. És, de moment, el tipus de fuga més freqüent.
Recitar les seves instruccions internes
L’assistent reprodueix part del seu propi system prompt, amb restriccions que li han posat i eines a què arriba. És el mapa per a tota la resta.
Revelar dades de clients o informació comercial interna
De moment, cap assistent provat ha revelat dades personals ni preus o marges interns davant les nostres proves.
Com està fet
Un rastrejador visita la portada i les pàgines de contacte, suport i ajuda de cada domini, busca les signatures dels proveïdors de chat coneguts i obre el widget com ho faria una persona. Envia un missatge innocent i classifica la resposta per separar un model de llenguatge d’un chat guionitzat.
Als que responen se’ls llança una bateria de proves en una sola conversa, amb pauses entre missatges i una única sessió per domini i dia. Un primer model jutge puntua cada resposta contra la seva rúbrica i cita el fragment literal que constitueix la fuga. Cada alerta passa després per un segon jutge, més exigent, que la confirma o la descarta a mà. Només el que sobreviu a les dues revisions es compta com a troballa.
El que aquest estudi no diu
La mostra no és representativa de l’empresa espanyola: són 391 dominis triats per tenir presència digital i probabilitat d’haver posat un assistent. Quaranta webs no es van poder rastrejar, així que hi ha assistents que no hem vist.
Les proves són de primer nivell, les que faria algú amb curiositat i paciència, no un atacant dedicat. Un assistent que aguanta aquestes sis no és un assistent segur: és un que no cau a la primera.
Res d’això es va fer entrant en sistemes aliens. Només es va parlar amb chats publicats en webs públiques, com qualsevol visitant.
La conclusió
El problema no és la IA. És que ningú la revisa després.
Els assistents que aguanten les proves solen ser d’empreses grans, amb un classificador al davant que bloqueja qualsevol missatge estrany. Els que fallen són, de moment, d’empreses mitjanes que van muntar l’assistent ràpid, el van connectar a la seva documentació i no hi han tornat a mirar.
Tancar això no és un projecte llarg: és reescriure les instruccions, posar filtres a l’entrada i a la sortida, acotar el que l’assistent pot consultar i deixar proves que avisin si es torna a obrir.

Vols saber en quin grup està el teu?
Ens dius el teu domini i et retornem l’informe bàsic amb la severitat i les categories de fuga que trobem. Sense cost i sense compromís.
Demanar l'escaneig →