🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutomatizar sin delegar el criterio
5 tareas · 30 min · Principiante
Un modelo redacta el script que te ahorra media tarde, encadena pasos y propone el siguiente movimiento. Automatizar lo repetitivo es productividad pura; cederle la decisión de actuar es otra cosa, y es la que hay que vigilar. En el pentest de Astilla vas a apoyarte en el modelo para lo mecánico y a marcar con claridad la frontera: el modelo puede escribir y proponer, pero correr algo contra el objetivo es una decisión del operador, que se lee, se entiende y se puede explicar después. El intérprete de comandos y scripts (T1059) es justo lo que el modelo redacta; lo que no redacta es la responsabilidad de ejecutarlo. Se razona sobre las propuestas; no se lanza nada solo.
Objetivo de la sala
Un modelo redacta el script que te ahorra media tarde, encadena pasos y propone el siguiente movimiento. Automatizar lo repetitivo es productividad pura; cederle la decisión de actuar es otra cosa, y es la que hay que vigilar. En el pentest de Astilla vas a apoyarte en el modelo para lo mecánico y a marcar con claridad la frontera: el modelo puede escribir y proponer, pero correr algo contra el objetivo es una decisión del operador, que se lee, se entiende y se puede explicar después. El intérprete de comandos y scripts (T1059) es justo lo que el modelo redacta; lo que no redacta es la responsabilidad de ejecutarlo. Se razona sobre las propuestas; no se lanza nada solo.Le pides al modelo un script para procesar la salida de una herramienta —tedioso y repetitivo, caso ideal—. Te devuelve algo que funciona, pero al leerlo ves que, además de procesar, incluye un paso que lanza una acción contra el objetivo que tú no pediste. El modelo «completó» el script con lo que le pareció el siguiente paso lógico. Si lo hubieras corrido sin leer, habrías ejecutado algo que no decidiste.
Un script de modelo se lee entero antes de correrlo, igual que un comando suelto. Automatizar lo mecánico está bien; ejecutar a ciegas lo que el modelo añadió por su cuenta, no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El script que el modelo escribió para procesar salida incluye, además, un paso que ataca el objetivo sin que lo pidieras. ¿Qué haces antes de ejecutarlo?
Ver pista de ayuda
El modelo «completa» con lo que le parece el siguiente paso. Un script se lee entero antes de correrlo, como cualquier comando.
Puedes montar el modelo para que no solo proponga, sino que ejecute: que encadene acciones contra Astilla y decida el siguiente paso sin pararse a preguntarte. Se vende como eficiencia y es entregar el volante. Lo que un agente autónomo ejecuta en nombre de tu contrato lo tienes que responder tú, y no puedes responder por decisiones que tomó una máquina mientras mirabas a otro lado.
La automatización sana tiene una compuerta humana en cada acción que toca el objetivo: el modelo prepara, el operador aprueba y ejecuta. Quitar esa compuerta «para ir más rápido» cambia productividad por descontrol.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Podrías dejar al modelo actuando solo contra el objetivo para avanzar más rápido. ¿Por qué no se hace en un trabajo autorizado?
Ver pista de ayuda
Un agente que actúa solo toma decisiones en tu nombre. La compuerta humana en cada acción contra el objetivo es lo que te deja responder por ellas.
El modelo, tras una fase, propone con aplomo el siguiente movimiento: escalar hacia otro sistema. Puede ser una buena idea técnica y a la vez estar fuera del alcance de Astilla, o requerir una autorización que el modelo no sabe que falta. El modelo razona sobre el patrón general de un ataque; no sabe qué firmó este cliente.
La decisión de dar el siguiente paso —y sobre todo de escalar— la toma el operador, que conoce el alcance y la autorización. Una sugerencia del modelo es una opción a evaluar contra el contrato, no una orden a seguir.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo propone escalar hacia un sistema vecino de Astilla como siguiente paso. ¿Qué decide si se hace?
Ver pista de ayuda
El modelo conoce el patrón general de un ataque, no lo que firmó este cliente. Escalar se decide contra el alcance, no contra su aplomo.
Un informe de pentest tiene que poder reconstruir qué se hizo, cuándo y por qué: es lo que separa un trabajo profesional de un desastre. Si un agente autónomo ejecutó decenas de acciones por su cuenta, esa trazabilidad se pierde, y frente al cliente quedas sin poder explicar qué pasó en su sistema y quién lo decidió. Lo que no puedes explicar, no deberías haberlo ejecutado.
Trabajar con compuerta humana no es solo prudencia: es lo que deja un registro de decisiones que tú tomaste y puedes justificar. La automatización ayuda a hacer; la responsabilidad de explicar lo hecho no se automatiza.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la trazabilidad de lo ejecutado es una razón para no dejar que el modelo actúe solo contra Astilla?
Ver pista de ayuda
Lo que no puedes explicar, no deberías haberlo ejecutado. La compuerta humana deja un rastro de decisiones que tú puedes justificar.
Abre la estación. El modelo entregó un script de procesamiento con un paso de más. Léelo línea a línea y aísla la que no es procesamiento de datos antes de correr nada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El script del modelo incluye, entre pasos de procesamiento, una línea que ataca el portal sin que se pidiera. Identifícala en la lectura del script y escribe el código que acompaña a esa anotación.
Formato esperado: IAO-____
Ver pista de ayuda
Lee ~/revision-script/lectura.txt. La anotación que marca la línea de ataque para quitarla trae el código.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.