Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Automatizar sin delegar el criterio

5 tareas · 30 min · Principiante

Un modelo redacta el script que te ahorra media tarde, encadena pasos y propone el siguiente movimiento. Automatizar lo repetitivo es productividad pura; cederle la decisión de actuar es otra cosa, y es la que hay que vigilar. En el pentest de Astilla vas a apoyarte en el modelo para lo mecánico y a marcar con claridad la frontera: el modelo puede escribir y proponer, pero correr algo contra el objetivo es una decisión del operador, que se lee, se entiende y se puede explicar después. El intérprete de comandos y scripts (T1059) es justo lo que el modelo redacta; lo que no redacta es la responsabilidad de ejecutarlo. Se razona sobre las propuestas; no se lanza nada solo.

0 de 5 · 0%

Objetivo de la sala

Un modelo redacta el script que te ahorra media tarde, encadena pasos y propone el siguiente movimiento. Automatizar lo repetitivo es productividad pura; cederle la decisión de actuar es otra cosa, y es la que hay que vigilar. En el pentest de Astilla vas a apoyarte en el modelo para lo mecánico y a marcar con claridad la frontera: el modelo puede escribir y proponer, pero correr algo contra el objetivo es una decisión del operador, que se lee, se entiende y se puede explicar después. El intérprete de comandos y scripts (T1059) es justo lo que el modelo redacta; lo que no redacta es la responsabilidad de ejecutarlo. Se razona sobre las propuestas; no se lanza nada solo.

Le pides al modelo un script para procesar la salida de una herramienta —tedioso y repetitivo, caso ideal—. Te devuelve algo que funciona, pero al leerlo ves que, además de procesar, incluye un paso que lanza una acción contra el objetivo que tú no pediste. El modelo «completó» el script con lo que le pareció el siguiente paso lógico. Si lo hubieras corrido sin leer, habrías ejecutado algo que no decidiste.

Un script de modelo se lee entero antes de correrlo, igual que un comando suelto. Automatizar lo mecánico está bien; ejecutar a ciegas lo que el modelo añadió por su cuenta, no.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El script que el modelo escribió para procesar salida incluye, además, un paso que ataca el objetivo sin que lo pidieras. ¿Qué haces antes de ejecutarlo?

Ver pista de ayuda

El modelo «completa» con lo que le parece el siguiente paso. Un script se lee entero antes de correrlo, como cualquier comando.

Puedes montar el modelo para que no solo proponga, sino que ejecute: que encadene acciones contra Astilla y decida el siguiente paso sin pararse a preguntarte. Se vende como eficiencia y es entregar el volante. Lo que un agente autónomo ejecuta en nombre de tu contrato lo tienes que responder tú, y no puedes responder por decisiones que tomó una máquina mientras mirabas a otro lado.

La automatización sana tiene una compuerta humana en cada acción que toca el objetivo: el modelo prepara, el operador aprueba y ejecuta. Quitar esa compuerta «para ir más rápido» cambia productividad por descontrol.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Podrías dejar al modelo actuando solo contra el objetivo para avanzar más rápido. ¿Por qué no se hace en un trabajo autorizado?

Ver pista de ayuda

Un agente que actúa solo toma decisiones en tu nombre. La compuerta humana en cada acción contra el objetivo es lo que te deja responder por ellas.

El modelo, tras una fase, propone con aplomo el siguiente movimiento: escalar hacia otro sistema. Puede ser una buena idea técnica y a la vez estar fuera del alcance de Astilla, o requerir una autorización que el modelo no sabe que falta. El modelo razona sobre el patrón general de un ataque; no sabe qué firmó este cliente.

La decisión de dar el siguiente paso —y sobre todo de escalar— la toma el operador, que conoce el alcance y la autorización. Una sugerencia del modelo es una opción a evaluar contra el contrato, no una orden a seguir.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propone escalar hacia un sistema vecino de Astilla como siguiente paso. ¿Qué decide si se hace?

Ver pista de ayuda

El modelo conoce el patrón general de un ataque, no lo que firmó este cliente. Escalar se decide contra el alcance, no contra su aplomo.

Un informe de pentest tiene que poder reconstruir qué se hizo, cuándo y por qué: es lo que separa un trabajo profesional de un desastre. Si un agente autónomo ejecutó decenas de acciones por su cuenta, esa trazabilidad se pierde, y frente al cliente quedas sin poder explicar qué pasó en su sistema y quién lo decidió. Lo que no puedes explicar, no deberías haberlo ejecutado.

Trabajar con compuerta humana no es solo prudencia: es lo que deja un registro de decisiones que tú tomaste y puedes justificar. La automatización ayuda a hacer; la responsabilidad de explicar lo hecho no se automatiza.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué la trazabilidad de lo ejecutado es una razón para no dejar que el modelo actúe solo contra Astilla?

Ver pista de ayuda

Lo que no puedes explicar, no deberías haberlo ejecutado. La compuerta humana deja un rastro de decisiones que tú puedes justificar.

Abre la estación. El modelo entregó un script de procesamiento con un paso de más. Léelo línea a línea y aísla la que no es procesamiento de datos antes de correr nada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El script del modelo incluye, entre pasos de procesamiento, una línea que ataca el portal sin que se pidiera. Identifícala en la lectura del script y escribe el código que acompaña a esa anotación.

Formato esperado: IAO-____

Ver pista de ayuda

Lee ~/revision-script/lectura.txt. La anotación que marca la línea de ataque para quitarla trae el código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad