Seguridad en el IA local casero: lo básico que te evita sustos
Checklist de seguridad real para tu laboratorio: SSH, APIs expuestas, permisos de MCP, backups probados y el principio de menor privilegio aplicado a tu casa.

Cuando tu hobby es exponer modelos por HTTP en tu red, la seguridad deja de ser un tema aburrido y se convierte en autoprotección. Checklist de lo que aprendimos (a veces con sustos).
1. SSH: llaves, no contraseñas
PasswordAuthentication noen TODAS las máquinas (nosotros lo teníamos sin querer en las sparks: mejor suerte que criterio)- Claves ed25519, una por dispositivo, con nombre en el comentario
~/.ssh/configdocumentado (el día que toques desde el móvil lo agradecerás)- Fail2ban instalado y configurado: 20 minutos de trabajo, años de tranquilidad
2. Las APIs de modelos: jamás expuestas al mundo
El error clásico del entusiasta: vLLM/Ollama escuchando en 0.0.0.0 con el router
haciendo port forwarding “para probarlo desde el móvil”. Resultado: tu GPU minando
crypto para un desconocido en 48 horas.
Reglas:
- APIs de inferencia SOLO en la red local o Tailscale
- Si necesitas acceso externo: reverse proxy con auth + HTTPS, o Tailscale (nuestra elección: cero puertos abiertos en el router)
- Un
curldesde fuera de tu red para verificar que NO responde. Hazlo hoy.
3. MCP y agents: el principio de menor privilegio
Un agente con MCP filesystem apuntando a tu home entera + un prompt injection desde un PDF malicioso = el agente borrando cosas con confianza absoluta.
- MCP con rutas mínimas (la carpeta del proyecto, no tu disco)
- Contenedores para todo lo que ejecute código generado
- Backups ANTES de dar manos a la IA, no después
4. Backups que se restauran (no que existen)
- Regla 3-2-1 simplificada para casa: copia local + copia en otra máquina
- Restauración probada mensualmente (el backup que nunca se probó no existe — lo sufrimos)
- Los modelos NO se backupean: se re-descargan. Backupea tus datos y configs, no 100GB de safetensors.
5. La checklist imprimible
□ SSH solo con claves (PasswordAuthentication no)
□ Fail2ban activo
□ APIs de IA sin exposición a internet (verificado desde fuera)
□ Tailscale o VPN para acceso remoto
□ MCP/agents con rutas y permisos mínimos
□ Contenedor para código generado por IA
□ Backup automático + restauración probada este mes
□ Actualizaciones de seguridad al mes (apt + docker)
□ Contraseñas distintas y gestor de contraseñas
□ 2FA en Cloudflare, GitHub y todo lo que importe
La filosofía
Tu laboratorio casero es un servidor de producción pequeñito: trátalo como tal. La buena noticia: con Tailscale, contenedores y backups probados, el 95% del riesgo real desaparece en una tarde de configuración.
Y cuando algo falle (fallará), tendrás logs, backups y aislamiento para que sea una anécdota y no una tragedia. 🛡️