Ir al contenido

Cronología / IA generativa

Seguridad en ComfyUI: cómo revisar nodos y proteger tu trabajo

Un workflow pide instalar tres nodos para abrirse. Antes de aceptar, conviene saber qué código entrará en tu equipo y a qué archivos podrá acceder.

Contrast 3DPublicado el Actualizado el 3 min de lectura

Módulos de cerámica conectados por cables finos, con un módulo de cristal violeta apartado dentro de una urna de pruebas
Ilustración conceptual generada con IA. No es una captura de pantalla ni una fotografía.

ComfyUI permite combinar modelos y herramientas en flujos visuales. Esa flexibilidad tiene una consecuencia práctica: instalar un nodo personalizado incorpora software al equipo. Una imagen atractiva del resultado no demuestra que ese software sea seguro.

Para un estudio, la pregunta útil es qué puede alcanzar una instalación si algo falla: carpetas de clientes, sesiones del navegador, claves de servicios o archivos compartidos.

Qué revisar antes de instalar un nodo

Empieza por el repositorio original y comprueba quién lo mantiene, qué dependencias instala y si existen avisos de seguridad. Las estrellas y las descargas pueden ayudar a descubrir una herramienta; no sustituyen esa revisión.

  • Anota el repositorio y la versión o commit que vas a probar.
  • Revisa las instrucciones de instalación y las dependencias nuevas.
  • Evita introducir credenciales o material de cliente en la prueba.
  • Conserva una copia del entorno que funciona antes de actualizarlo.

Si el equipo no puede revisar el código, limita lo que esa instalación puede leer y modificar. Un entorno virtual de Python separa dependencias; no es una barrera de seguridad frente a código malicioso.

Cómo organizar las pruebas

Separa el entorno donde pruebas nodos del que utilizas para entregar trabajo. Prepara un workflow pequeño con archivos de prueba y comprueba que sigue funcionando después de cada cambio.

La separación debe incluir los permisos: otro directorio con acceso a las mismas carpetas y credenciales no resuelve el problema. Una máquina dedicada o un entorno aislado necesitan una configuración adecuada de red, archivos compartidos y secretos.

Documenta también cómo volver a la versión anterior. Un registro con core, Manager, nodos y dependencias facilita reproducir una entrega y localizar qué cambió.

Qué controla security_level

ComfyUI-Manager permite restringir ciertas operaciones desde su configuración:

NivelRestricción documentada
strongBloquea funciones clasificadas como riesgo alto y medio
normalBloquea las de riesgo alto
normal-Aplica el bloqueo de riesgo alto según la dirección de escucha
weakPermite todas las funciones

Estas opciones controlan funciones del Manager. No verifican que un nodo sea fiable ni lo ejecutan en una zona aislada. Revisa la política oficial y la ubicación de config.ini para tu versión.

Compartir ComfyUI dentro del equipo

La opción --listen cambia dónde escucha el servidor. La exposición efectiva depende de la dirección, el cortafuegos, el encaminamiento y cualquier proxy intermedio; activarla no significa por sí sola que el equipo sea accesible desde Internet.

Antes de compartir una instancia, define quién debe entrar y desde dónde. Limita la red permitida, protege el acceso y evita publicar directamente una instalación de trabajo sin controles. Comprueba el resultado desde otro equipo: la configuración escrita y el acceso real deben coincidir.

Qué enseñan los incidentes documentados

Snyk documentó vulnerabilidades en Manager y varios paquetes de nodos. PyPI analizó después el compromiso de versiones de ultralytics, una dependencia utilizada en distintos proyectos. Son dos puntos de entrada diferentes: la extensión y el software que instala.

En enero de 2026, Tencent publicó CVE-2025-67303, que afecta a Manager anterior a 3.38. El aviso describe un problema que puede permitir ejecución remota sin autenticar. Consulta el aviso y las instrucciones de corrección; el mínimo que corrige una vulnerabilidad concreta no garantiza que una instalación esté al día frente a todas las demás.

Al actualizar, sigue la guía de migración de la versión correspondiente y revisa qué configuración y copias antiguas recuperas. Evita restaurar automáticamente un estado cuya procedencia desconoces.

Una lista breve antes de trabajar

Antes de incorporar un workflow a producción, deja claras cuatro cosas: versiones aprobadas, archivos accesibles, personas con acceso y procedimiento de recuperación. Repite la comprobación cuando cambie un nodo o una dependencia relevante.

Para ampliar la revisión de herramientas, consulta la guía sobre fiabilidad de agentes de IA. Si necesitas integrar un flujo generativo en un estudio, cuéntanos el entorno y el tipo de material.

Fuentes

Revisadas el 20 de septiembre de 2026.

Comprobado el 20 de septiembre de 2026

Todos los artículos