Microsoft permite bloquear los correos externos para reducir el riesgo de prompt injection en Copilot
Microsoft Purview estrena en preview una regla DLP que impide que Copilot use correos externos para grounding, resúmenes o citas sin bloquear el mensaje al usuario.
Microsoft ha añadido a Purview Data Loss Prevention una nueva protección para impedir que Microsoft 365 Copilot utilice correos procedentes de dominios externos como fuente de información. La función está disponible en preview y busca reducir especialmente el riesgo de ataques de prompt injection enviados por email.
La medida no bloquea el correo ni impide que el empleado lo abra en Outlook. Lo que hace es excluir ese mensaje cuando Copilot intenta utilizar los datos de Microsoft 365 para generar una respuesta: el email externo no puede emplearse para grounding, resúmenes ni citas.
Copilot puede ignorar todos los correos recibidos desde fuera de la empresa
Los administradores pueden crear una política DLP para Microsoft 365 Copilot y Copilot Chat utilizando la condición Email is received from > External users.
Cuando la regla detecta que el remitente pertenece a un dominio externo a los dominios aceptados de la organización, la acción Prevent Copilot from processing content evita que Copilot procese ese correo.
Si posteriormente un empleado pide, por ejemplo, un resumen de su bandeja de entrada o una respuesta basada en sus mensajes recientes, Copilot podrá trabajar con los correos internos permitidos, pero dejará fuera los mensajes externos afectados por la política.
Microsoft indica que el usuario puede recibir además un aviso informándole de que parte del contenido fue excluido por una política de su organización.
El correo sigue visible para el usuario
Esta protección no es un filtro antispam ni una regla que mueva, elimine o ponga en cuarentena los mensajes.
El usuario mantiene su acceso normal al email. Puede abrirlo, leerlo y gestionarlo como cualquier otro mensaje que tenga permiso para consultar.
La restricción se aplica únicamente cuando Microsoft 365 Copilot intenta incorporar ese correo al contexto utilizado para responder.
No analiza el cuerpo del mensaje en busca de instrucciones maliciosas
La diferencia es importante porque esta nueva regla no inspecciona el texto del email para decidir si contiene un ataque de prompt injection.
Microsoft explica que la condición utiliza únicamente metadatos del mensaje. Concretamente, compara el dominio del remitente con la lista de dominios aceptados configurada para el tenant.
Si el dominio se considera externo, todo el correo queda excluido del procesamiento de Copilot independientemente de que contenga o no instrucciones sospechosas.
Esto convierte la función en una barrera preventiva sencilla: el administrador puede decidir que Copilot confíe para su grounding únicamente en determinadas fuentes internas, sin depender de detectar correctamente cada posible instrucción maliciosa dentro del mensaje.
Por qué los correos externos pueden ser un problema para los asistentes de IA
Microsoft 365 Copilot puede utilizar correos, archivos, reuniones, chats y otros datos de trabajo a los que ya tenga acceso el usuario para contextualizar sus respuestas.
Ese proceso se conoce como grounding. Permite obtener respuestas relacionadas con información real de la organización, pero también crea una superficie de ataque si una fuente externa contiene texto diseñado para influir sobre el comportamiento de un modelo.
Un atacante podría intentar introducir instrucciones dentro de un correo esperando que posteriormente un asistente de IA las encuentre cuando un empleado solicite analizar su bandeja de entrada. Es una forma de prompt injection indirecta.
Microsoft presenta precisamente la nueva política como una forma de reducir la influencia de contenido no confiable sobre Copilot.
La política también elimina el correo de las citas de Copilot
La exclusión es más amplia que impedir un simple resumen.
Cuando la política se activa para un mensaje externo, Copilot no puede utilizarlo como:
- fuente de grounding para construir una respuesta;
- contenido que deba resumirse;
- fuente mostrada como cita en la respuesta.
Copilot puede seguir recurriendo a fuentes internas de Microsoft 365 que el usuario tenga permitido consultar.
Cómo se configura en Microsoft Purview
La configuración se realiza desde las políticas de Data Loss Prevention de Microsoft Purview.
- Crear una política DLP utilizando la plantilla personalizada.
- Activar como ubicación Microsoft 365 Copilot and Copilot Chat.
- Añadir la condición Email is received from > External users.
- Configurar la acción Prevent Copilot from processing content.
- Guardar y activar la política.
Microsoft advierte de que los cambios realizados en una política DLP pueden tardar hasta cuatro horas en reflejarse en Microsoft 365 Copilot y Copilot Chat.
La función está todavía en preview
El bloqueo de correos externos como fuente de Copilot permanece actualmente en preview.
Se aplica a Microsoft 365 Copilot y Copilot Chat, incluidas las experiencias de resumen y razonamiento que utilizan datos procedentes del correo electrónico.
La disponibilidad concreta también depende de las licencias y controles de Microsoft Purview que tenga contratados cada entorno empresarial.
Una protección deliberadamente agresiva frente al prompt injection
La principal ventaja de este enfoque es también su mayor limitación. La política no intenta distinguir un email externo legítimo de otro manipulado para atacar a Copilot: si el remitente es externo, ambos pueden quedar excluidos por igual.
Para organizaciones que dependen intensamente de información recibida de clientes, proveedores o socios, esa decisión puede reducir la utilidad de algunos resúmenes y consultas realizadas con Copilot.
A cambio, los administradores disponen ahora de una barrera clara para evitar que contenido procedente del exterior entre automáticamente en el contexto utilizado por la IA. El usuario conserva el correo, pero Copilot deja de tratarlo como una fuente de confianza.