🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl encuadre que el modelo no ve
4 tareas · 20 min · Principiante
La sala anterior separó lo que un modelo acelera de lo que no cambia. Esta se queda en lo que no cambia y lo mira de cerca: el encuadre del trabajo. Un modelo sabe lo genérico del oficio —cómo suele hacerse un pentest— pero no leyó la carta de autorización de Astilla, no sabe qué quedó dentro y qué fuera, ni qué reglas de enfrentamiento firmó el cliente. Por eso una sugerencia suya puede ser correcta en abstracto y estar prohibida aquí. En esta sala practicas leer el encuadre —alcance y reglas— y reconocer cuándo la propuesta del modelo choca con lo que firmaste. Se razona sobre el contrato y la propuesta; no se ejecuta nada.
Objetivo de la sala
La sala anterior separó lo que un modelo acelera de lo que no cambia. Esta se queda en lo que no cambia y lo mira de cerca: el encuadre del trabajo. Un modelo sabe lo genérico del oficio —cómo suele hacerse un pentest— pero no leyó la carta de autorización de Astilla, no sabe qué quedó dentro y qué fuera, ni qué reglas de enfrentamiento firmó el cliente. Por eso una sugerencia suya puede ser correcta en abstracto y estar prohibida aquí. En esta sala practicas leer el encuadre —alcance y reglas— y reconocer cuándo la propuesta del modelo choca con lo que firmaste. Se razona sobre el contrato y la propuesta; no se ejecuta nada.Un modelo conoce el patrón general de un trabajo ofensivo, pero no el particular de este contrato. No vio la carta de autorización de Astilla, no sabe qué sistemas quedaron fuera, ni en qué entorno y en qué ventana de tiempo se acordó probar. Toda esa parte —la que de verdad decide qué se puede hacer— vive en documentos que el modelo no tiene delante.
Por eso su conocimiento es un punto de partida genérico, no una guía de este engagement. El límite concreto lo pone quien leyó el contrato, y ese nunca es el modelo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo propone un plan de pruebas para Astilla con aplomo. ¿Qué parte del trabajo es la que el modelo no puede conocer?
Ver pista de ayuda
El modelo sabe lo genérico del oficio. Lo particular de este engagement está en la carta y las reglas, y esas no las leyó.
El modelo sugiere apuntar las pruebas contra la base de producción en vivo «para tener datos más realistas». Como técnica suelta puede sonar razonable, pero las reglas de enfrentamiento de Astilla dicen que las pruebas se hacen solo contra la réplica de pruebas y dentro de una ventana acordada, y que la base de producción no se toca. Que la sugerencia sea válida en general no la autoriza en este trabajo.
La validez técnica y el permiso viven en planos distintos. Cuando chocan, manda el encuadre firmado, no lo que el modelo considere la mejor idea técnica.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo propone probar contra la base de producción en vivo, pero las reglas de Astilla limitan las pruebas a la réplica de pruebas. ¿Qué haces?
Ver pista de ayuda
Que algo sea una buena idea técnica no lo autoriza. El entorno donde se prueba lo fijó el contrato, no el modelo.
El operador es el único que reúne todo el contexto del engagement: la carta de autorización, las reglas de enfrentamiento, el entorno acordado y la responsabilidad de firmar. El modelo aporta la parte general del oficio; el que cruza esa parte con lo que Astilla firmó, y decide qué entra y qué no, es quien leyó los documentos.
Delegar esa decisión en el modelo es delegar lo único que no se puede delegar. La propuesta del modelo se evalúa contra el encuadre; no lo sustituye.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Quién decide si una propuesta del modelo entra en el trabajo de Astilla?
Ver pista de ayuda
El cuadro completo —carta, reglas, entorno, firma— lo tiene el operador. La propuesta se evalúa contra él, no lo reemplaza.
Abre la estación. El modelo propuso mover las pruebas a un entorno que las reglas de enfrentamiento dejan fuera. Localiza en el documento de alcance la cláusula que fija dónde se prueba.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo propuso probar en un entorno que el encuadre no autoriza. Abre el documento de alcance y reglas, localiza la cláusula que limita dónde se hacen las pruebas y escribe el código que la acompaña.
Formato esperado: IAO-____
Ver pista de ayuda
Lee ~/autorizacion/alcance-y-roe.txt. La regla sobre el entorno de pruebas y la ventana acordada trae el código en su línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.