🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl falso negativo — lo que no dijo
4 tareas · 25 min · Principiante
Verificar lo que el modelo afirma es media batalla; la otra media es no fiarse de lo que calla. Cuando un modelo revisa algo y concluye «no encontré nada», es fácil leerlo como un certificado de que no hay nada. No lo es: el modelo solo cubre lo que miró y como lo miró, y se le escapan fallos reales, sobre todo los que cruzan varias piezas o viven en un flujo que no ejecutó. El peligro del falso negativo es que reduce tu cobertura sin que te des cuenta y, si llega al informe, le dice al cliente que un área está limpia cuando nadie la probó de verdad. Esta sala practica leer el silencio del modelo por lo que es. Se razona sobre su veredicto; nada se explota.
Objetivo de la sala
Verificar lo que el modelo afirma es media batalla; la otra media es no fiarse de lo que calla. Cuando un modelo revisa algo y concluye «no encontré nada», es fácil leerlo como un certificado de que no hay nada. No lo es: el modelo solo cubre lo que miró y como lo miró, y se le escapan fallos reales, sobre todo los que cruzan varias piezas o viven en un flujo que no ejecutó. El peligro del falso negativo es que reduce tu cobertura sin que te des cuenta y, si llega al informe, le dice al cliente que un área está limpia cuando nadie la probó de verdad. Esta sala practica leer el silencio del modelo por lo que es. Se razona sobre su veredicto; nada se explota.El modelo revisa el módulo de pagos de Astilla y concluye que no hay vulnerabilidades. Esa frase es cómoda y peligrosa: significa «nada en lo que miré, y como lo miré», no «el módulo está limpio». Un modelo no ejecuta todo, no ve siempre cómo se conectan las piezas y no sabe lo que no sabe. Su ausencia de hallazgos acota el trabajo pendiente; no lo cierra.
Un veredicto de «limpio» en un informe lo sostiene lo que tú probaste, no lo que el modelo dejó de encontrar. El silencio del modelo no es evidencia de nada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo concluye que no hay vulnerabilidades en el módulo de pagos. ¿Qué respalda esa conclusión?
Ver pista de ayuda
La ausencia de hallazgos en el modelo acota, no cierra. Cubre lo que miró, no lo que existe.
El fallo real del módulo de pagos vive en un flujo que el modelo nunca ejercitó: una comprobación de acceso que falta en un camino que él no recorrió. Su silencio sobre ese camino no dice que sea seguro; dice que no lo miró. La cobertura de una revisión se define por lo que se probó, no por la confianza con que el modelo resume lo que tocó.
Por eso el «no encontré nada» no debe encoger tu propio alcance. Si un flujo quedó sin ejercitar, sigue pendiente, lo diga o no el modelo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo no ejercitó el flujo donde está el fallo real. ¿Qué significa que no lo mencione?
Ver pista de ayuda
Sobre lo que no ejecutó, el modelo no sabe. Su silencio no vuelve seguro un camino que nadie recorrió.
Si el informe recoge el «no hay vulnerabilidades» del modelo como un hecho, Astilla cree que esa área está a salvo y deja de mirarla. El fallo que nadie probó se queda abierto, ahora con una capa extra de falsa confianza encima. Un falso negativo que llega al informe hace daño por omisión: no mete un error, retira la atención de donde hacía falta.
Por eso un informe honesto no afirma «limpio» a partir del silencio de una herramienta. Describe qué se probó y qué no, para que el cliente sepa dónde hay cobertura real y dónde todavía no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el riesgo de poner en el informe el «no hay vulnerabilidades» del modelo como un hecho?
Ver pista de ayuda
Un falso negativo no mete un error: quita la atención de donde hacía falta. El cliente deja de mirar lo que nadie probó.
Abre la estación. El modelo dio por limpio el módulo de pagos. Contrasta su veredicto con la nota de cobertura y confirma qué flujo no llegó a probar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo concluyó que no hay fallos, pero dejó un flujo sin ejercitar. Abre la nota de cobertura, confirma qué flujo no probó y escribe el código que acompaña a esa anotación.
Formato esperado: IAO-____
Ver pista de ayuda
Lee ~/revision-cobertura/nota.txt. La anotación que señala el flujo no probado donde está el fallo trae el código.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.