Lo de la validación formal contra un esquema es la vía más elegante, pero nadie lo ha implementado en un fork serio que yo sepa. El problema es que GGUF es extensible por diseño, así que cualquier whitelist rompería modelos con metadatos personalizados. Mejor enfoque: en lugar de bloquear, sanitizar. Propongo un hook en la carga que ejecute los metadatos en un intérprete aislado (por ejemplo, dukkha o una VM Lua sin acceso al sistema) y solo devuelva strings planos. Así, aunque haya un payload, no puede escalar. ¿Alguien ha mirado si llama.cpp permite registrar callbacks para el parseo de metadatos? Si no, tocaría parchear la función gguf_init_from_file para interponer un validador. Por cierto, lo de --no-mmap no elimina el riesgo de buffers de trabajo: los pesos se cargan en memoria heap, y si hay un desbordamiento explotable, da igual que no haya PROT_EXEC. El sandboxing con seccomp y user namespace es obligatorio, pero también hay que auditar el código de inferencia (especialmente las operaciones cuantizadas) porque ahí suelen colarse vulnerabilidades de escritura fuera de límites.