🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué datos no deben entrar a un asistente
4 tareas · 36 min · Principiante
Miércoles 4 de noviembre. La bitácora de uso de la Cooperativa Cedrales (empresa inventada) muestra cuatro cosas que el equipo escribió en un asistente de IA esta semana, y la política de datos dice cuáles estaban permitidas. Aquí aprendes qué es una fuga de datos hacia un asistente, cómo se clasifica lo que se pega y cómo se reemplazan los datos reales por marcadores antes de pedir ayuda. Todo es lectura de tablas de ejemplo; los valores sensibles son marcadores ficticios.
Objetivo de la sala
Miércoles 4 de noviembre. La bitácora de uso de la Cooperativa Cedrales (empresa inventada) muestra cuatro cosas que el equipo escribió en un asistente de IA esta semana, y la política de datos dice cuáles estaban permitidas. Aquí aprendes qué es una fuga de datos hacia un asistente, cómo se clasifica lo que se pega y cómo se reemplazan los datos reales por marcadores antes de pedir ayuda. Todo es lectura de tablas de ejemplo; los valores sensibles son marcadores ficticios.Cuando alguien pega un texto en un asistente de un tercero, ese texto viaja fuera de la organización. Qué hace el proveedor con él (cuánto lo conserva, si lo usa para mejorar el servicio, quién puede leerlo) depende del contrato y de la configuración, y no se debe suponer. La divulgación de información sensible es uno de los riesgos de la lista de OWASP para aplicaciones con modelos de lenguaje (LLM02 en la edición 2025).
El hábito del SOC es pegar lo mínimo: si el asistente no necesita un dato para ayudar, ese dato no se escribe. Y lo que sí se escribe se clasifica antes con la política de datos de la organización.
Responde para continuar
¿Qué riesgo concreto tiene pegar un registro con datos de socios en un asistente de un tercero?
Ver pista de ayuda
Piensa en a dónde viaja el texto y en quién controla lo que pasa con él después.
La política de la cooperativa tiene cuatro clases de dato y dice, para cada una, si puede entrar en un asistente externo y en uno interno aprobado. Prueba SELECT * FROM politica y luego SELECT * FROM solicitudes.
Una clase prohibida en el asistente externo puede estar permitida en uno interno, con registro. Pero hay una que no se escribe en ninguno.
Responde para continuar
Escribe el id de la solicitud que no estaba permitida ni siquiera en el asistente interno aprobado.
Ver pista de ayuda
Busca en la política la clase que dice prohibido en las dos columnas y cruza con la clase de cada solicitud.
Muchas veces el asistente puede ayudar sin ver los datos reales: se reemplazan cuentas, equipos y direcciones por marcadores, se pide el análisis sobre el texto con marcadores y después se traduce la respuesta de vuelta. La tabla que une cada dato real con su marcador se queda dentro de la organización.
Prueba SELECT * FROM anonimizacion. Reemplazar solo una parte de los identificadores no sirve: basta uno que se escape para que el texto vuelva a señalar a alguien.
Responde para continuar
Escribe el marcador con que se reemplazó la cuenta mvelasco.
Ver pista de ayuda
Lee la columna marcador de la fila de esa cuenta.
Ocurre: alguien pegó una clave en un asistente. Una credencial que salió de su lugar se considera comprometida aunque nadie la haya usado. La respuesta es cambiarla, avisar al equipo de respuesta o a quien lleve los incidentes de la organización y dejar escrito qué se pegó, dónde y cuándo. Pedir al proveedor que la borre ayuda, pero no devuelve la confianza en la credencial.
Responde para continuar
Una persona pegó una clave en un asistente externo. ¿Cuál es la respuesta correcta?
Ver pista de ayuda
Una credencial que salió de su lugar ya no es de fiar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.