Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El encuadre que el modelo no ve

4 tareas · 20 min · Principiante

La sala anterior separó lo que un modelo acelera de lo que no cambia. Esta se queda en lo que no cambia y lo mira de cerca: el encuadre del trabajo. Un modelo sabe lo genérico del oficio —cómo suele hacerse un pentest— pero no leyó la carta de autorización de Astilla, no sabe qué quedó dentro y qué fuera, ni qué reglas de enfrentamiento firmó el cliente. Por eso una sugerencia suya puede ser correcta en abstracto y estar prohibida aquí. En esta sala practicas leer el encuadre —alcance y reglas— y reconocer cuándo la propuesta del modelo choca con lo que firmaste. Se razona sobre el contrato y la propuesta; no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

La sala anterior separó lo que un modelo acelera de lo que no cambia. Esta se queda en lo que no cambia y lo mira de cerca: el encuadre del trabajo. Un modelo sabe lo genérico del oficio —cómo suele hacerse un pentest— pero no leyó la carta de autorización de Astilla, no sabe qué quedó dentro y qué fuera, ni qué reglas de enfrentamiento firmó el cliente. Por eso una sugerencia suya puede ser correcta en abstracto y estar prohibida aquí. En esta sala practicas leer el encuadre —alcance y reglas— y reconocer cuándo la propuesta del modelo choca con lo que firmaste. Se razona sobre el contrato y la propuesta; no se ejecuta nada.

Un modelo conoce el patrón general de un trabajo ofensivo, pero no el particular de este contrato. No vio la carta de autorización de Astilla, no sabe qué sistemas quedaron fuera, ni en qué entorno y en qué ventana de tiempo se acordó probar. Toda esa parte —la que de verdad decide qué se puede hacer— vive en documentos que el modelo no tiene delante.

Por eso su conocimiento es un punto de partida genérico, no una guía de este engagement. El límite concreto lo pone quien leyó el contrato, y ese nunca es el modelo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propone un plan de pruebas para Astilla con aplomo. ¿Qué parte del trabajo es la que el modelo no puede conocer?

Ver pista de ayuda

El modelo sabe lo genérico del oficio. Lo particular de este engagement está en la carta y las reglas, y esas no las leyó.

El modelo sugiere apuntar las pruebas contra la base de producción en vivo «para tener datos más realistas». Como técnica suelta puede sonar razonable, pero las reglas de enfrentamiento de Astilla dicen que las pruebas se hacen solo contra la réplica de pruebas y dentro de una ventana acordada, y que la base de producción no se toca. Que la sugerencia sea válida en general no la autoriza en este trabajo.

La validez técnica y el permiso viven en planos distintos. Cuando chocan, manda el encuadre firmado, no lo que el modelo considere la mejor idea técnica.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propone probar contra la base de producción en vivo, pero las reglas de Astilla limitan las pruebas a la réplica de pruebas. ¿Qué haces?

Ver pista de ayuda

Que algo sea una buena idea técnica no lo autoriza. El entorno donde se prueba lo fijó el contrato, no el modelo.

El operador es el único que reúne todo el contexto del engagement: la carta de autorización, las reglas de enfrentamiento, el entorno acordado y la responsabilidad de firmar. El modelo aporta la parte general del oficio; el que cruza esa parte con lo que Astilla firmó, y decide qué entra y qué no, es quien leyó los documentos.

Delegar esa decisión en el modelo es delegar lo único que no se puede delegar. La propuesta del modelo se evalúa contra el encuadre; no lo sustituye.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Quién decide si una propuesta del modelo entra en el trabajo de Astilla?

Ver pista de ayuda

El cuadro completo —carta, reglas, entorno, firma— lo tiene el operador. La propuesta se evalúa contra él, no lo reemplaza.

Abre la estación. El modelo propuso mover las pruebas a un entorno que las reglas de enfrentamiento dejan fuera. Localiza en el documento de alcance la cláusula que fija dónde se prueba.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propuso probar en un entorno que el encuadre no autoriza. Abre el documento de alcance y reglas, localiza la cláusula que limita dónde se hacen las pruebas y escribe el código que la acompaña.

Formato esperado: IAO-____

Ver pista de ayuda

Lee ~/autorizacion/alcance-y-roe.txt. La regla sobre el entorno de pruebas y la ventana acordada trae el código en su línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad