Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El falso negativo — lo que no dijo

4 tareas · 25 min · Principiante

Verificar lo que el modelo afirma es media batalla; la otra media es no fiarse de lo que calla. Cuando un modelo revisa algo y concluye «no encontré nada», es fácil leerlo como un certificado de que no hay nada. No lo es: el modelo solo cubre lo que miró y como lo miró, y se le escapan fallos reales, sobre todo los que cruzan varias piezas o viven en un flujo que no ejecutó. El peligro del falso negativo es que reduce tu cobertura sin que te des cuenta y, si llega al informe, le dice al cliente que un área está limpia cuando nadie la probó de verdad. Esta sala practica leer el silencio del modelo por lo que es. Se razona sobre su veredicto; nada se explota.

0 de 4 · 0%

Objetivo de la sala

Verificar lo que el modelo afirma es media batalla; la otra media es no fiarse de lo que calla. Cuando un modelo revisa algo y concluye «no encontré nada», es fácil leerlo como un certificado de que no hay nada. No lo es: el modelo solo cubre lo que miró y como lo miró, y se le escapan fallos reales, sobre todo los que cruzan varias piezas o viven en un flujo que no ejecutó. El peligro del falso negativo es que reduce tu cobertura sin que te des cuenta y, si llega al informe, le dice al cliente que un área está limpia cuando nadie la probó de verdad. Esta sala practica leer el silencio del modelo por lo que es. Se razona sobre su veredicto; nada se explota.

El modelo revisa el módulo de pagos de Astilla y concluye que no hay vulnerabilidades. Esa frase es cómoda y peligrosa: significa «nada en lo que miré, y como lo miré», no «el módulo está limpio». Un modelo no ejecuta todo, no ve siempre cómo se conectan las piezas y no sabe lo que no sabe. Su ausencia de hallazgos acota el trabajo pendiente; no lo cierra.

Un veredicto de «limpio» en un informe lo sostiene lo que tú probaste, no lo que el modelo dejó de encontrar. El silencio del modelo no es evidencia de nada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo concluye que no hay vulnerabilidades en el módulo de pagos. ¿Qué respalda esa conclusión?

Ver pista de ayuda

La ausencia de hallazgos en el modelo acota, no cierra. Cubre lo que miró, no lo que existe.

El fallo real del módulo de pagos vive en un flujo que el modelo nunca ejercitó: una comprobación de acceso que falta en un camino que él no recorrió. Su silencio sobre ese camino no dice que sea seguro; dice que no lo miró. La cobertura de una revisión se define por lo que se probó, no por la confianza con que el modelo resume lo que tocó.

Por eso el «no encontré nada» no debe encoger tu propio alcance. Si un flujo quedó sin ejercitar, sigue pendiente, lo diga o no el modelo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo no ejercitó el flujo donde está el fallo real. ¿Qué significa que no lo mencione?

Ver pista de ayuda

Sobre lo que no ejecutó, el modelo no sabe. Su silencio no vuelve seguro un camino que nadie recorrió.

Si el informe recoge el «no hay vulnerabilidades» del modelo como un hecho, Astilla cree que esa área está a salvo y deja de mirarla. El fallo que nadie probó se queda abierto, ahora con una capa extra de falsa confianza encima. Un falso negativo que llega al informe hace daño por omisión: no mete un error, retira la atención de donde hacía falta.

Por eso un informe honesto no afirma «limpio» a partir del silencio de una herramienta. Describe qué se probó y qué no, para que el cliente sepa dónde hay cobertura real y dónde todavía no.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es el riesgo de poner en el informe el «no hay vulnerabilidades» del modelo como un hecho?

Ver pista de ayuda

Un falso negativo no mete un error: quita la atención de donde hacía falta. El cliente deja de mirar lo que nadie probó.

Abre la estación. El modelo dio por limpio el módulo de pagos. Contrasta su veredicto con la nota de cobertura y confirma qué flujo no llegó a probar.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo concluyó que no hay fallos, pero dejó un flujo sin ejercitar. Abre la nota de cobertura, confirma qué flujo no probó y escribe el código que acompaña a esa anotación.

Formato esperado: IAO-____

Ver pista de ayuda

Lee ~/revision-cobertura/nota.txt. La anotación que señala el flujo no probado donde está el fallo trae el código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad