Ejemplos adversarios en formularios de solicitud de crédito
Perturbaciones mínimas que cambian la decisión del modelo sin parecer sospechosas
Cuando se habla de ataques adversarios contra un modelo de scoring, la imagen que aparece primero suele ser la de alguien con acceso al código, manipulando pesos o inyectando registros en el entrenamiento. La práctica es más modesta y más incómoda: buena parte de las perturbaciones que mueven la predicción se escriben a mano en un formulario, dentro de rangos que cualquier analista consideraría razonables. No hay exploit, no hay acceso privilegiado. Solo declaraciones ajustadas con cuidado.
Los estudios que revisamos para este artículo trabajan sobre esa superficie de entrada. Miden cuánto cambia la probabilidad estimada de impago cuando se alteran campos declarativos —ingresos mensuales, antigüedad en el empleo actual, número de dependientes, tipo de vivienda— en incrementos pequeños y coherentes con lo que el propio formulario admite. La conclusión repetida en varios trabajos es que la sensibilidad no se reparte por igual: unos pocos campos concentran la mayor parte del desplazamiento en la frontera de decisión, mientras el resto apenas mueve el resultado.
Qué campos absorben más perturbación
En los conjuntos analizados, los ingresos declarados y la antigüedad laboral aparecen una y otra vez como los vectores más eficientes. Un ajuste del 8 al 12 por ciento sobre el ingreso, sostenido con una antigüedad ligeramente mayor, basta en varios escenarios para cruzar el umbral de aprobación sin activar ninguna regla formal. La composición del hogar funciona como variable de apoyo: reduce la carga implícita por dependiente y suaviza el efecto del resto. Lo relevante no es el valor absoluto de cada campo, sino la combinación que el modelo interpreta como perfil estable.
Esto explica por qué las defensas basadas solo en reglas de negocio dejan pasar buena parte de estos casos. Una regla verifica que el ingreso esté dentro de un rango, que la antigüedad no sea negativa, que los dependientes sean un entero razonable. La perturbación respeta todos esos límites porque fue construida para respetarlos. El formulario queda formalmente correcto y la decisión, sin embargo, se inclina.
Detección por consistencia entre campos
Las líneas de defensa que mejor rinden en los estudios revisados no miran cada campo por separado, sino la relación entre ellos. Un ingreso declarado que no encaja con el código postal, con el sector de actividad o con el historial de consultas recientes levanta una señal aunque cada dato aislado sea plausible. Estas comprobaciones cruzadas se apoyan en distribuciones históricas por segmento y no en umbrales fijos, lo que las hace más difíciles de sortear con ajustes graduales.
El coste aparece en la tasa de falsos positivos. Los métodos de consistencia marcan como anómala una parte de solicitudes legítimas, sobre todo en perfiles poco representados en el histórico: trabajadores autónomos con ingresos irregulares, personas que cambian de empleo con frecuencia, hogares con composición atípica. Los artículos que reportan resultados cuantitativos sitúan esa tasa en rangos que obligan a decidir entre sensibilidad y carga operativa. No hay una configuración que elimine ambos problemas a la vez.
Qué queda fuera de estas mediciones
Conviene señalar los límites. Los experimentos se hacen sobre datos históricos y modelos congelados; en producción, el modelo se recalibra, las fuentes externas cambian y la población de solicitantes deriva. Una perturbación que hoy cruza el umbral puede no cruzarlo dentro de seis meses, y al revés. La robustez medida en laboratorio no se traslada de forma automática a la robustez observada en operación, y confundir ambas es una fuente habitual de falsa tranquilidad.
Tampoco estos trabajos ofrecen garantías. Describen patrones de sensibilidad en condiciones controladas y proponen mecanismos de detección con sus tasas de error. Nada de eso sustituye la auditoría continua ni la revisión de supuestos cuando cambia una fuente de datos. La defensa útil es la que se mide, se documenta y se vuelve a medir.