Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué acelera un modelo y qué no cambia

5 tareas · 25 min · Principiante

Un modelo de lenguaje no te da permisos nuevos ni criterio nuevo: te quita horas de lo tedioso. Astilla Software contrató un pentest grey-box con alcance y fechas por escrito, y tú eres quien lo firma. Esta primera sala separa las dos cosas que la ruta no dejará de repetir: lo que un modelo acelera de verdad —leer a escala, ordenar, resumir, redactar un borrador— y lo que no cambia jamás —la autorización, el alcance y la decisión de actuar—. El modelo es un copiloto que sugiere; el operador es quien decide y responde. Esta sala es de criterio: se razona sobre lo que el modelo propone, no se ejecuta nada contra nadie.

0 de 5 · 0%

Objetivo de la sala

Un modelo de lenguaje no te da permisos nuevos ni criterio nuevo: te quita horas de lo tedioso. Astilla Software contrató un pentest grey-box con alcance y fechas por escrito, y tú eres quien lo firma. Esta primera sala separa las dos cosas que la ruta no dejará de repetir: lo que un modelo acelera de verdad —leer a escala, ordenar, resumir, redactar un borrador— y lo que no cambia jamás —la autorización, el alcance y la decisión de actuar—. El modelo es un copiloto que sugiere; el operador es quien decide y responde. Esta sala es de criterio: se razona sobre lo que el modelo propone, no se ejecuta nada contra nadie.

Un pentest tiene partes tediosas —leer cientos de líneas de salida, agrupar notas, redactar la primera versión de un hallazgo— y partes que definen el oficio —tener autorización, respetar el alcance, decidir qué se prueba y firmar lo que se entrega—. Un modelo es bueno en las primeras y no tiene nada que aportar a las segundas: no amplía tu contrato ni carga con tu responsabilidad.

Confundir las dos cosas es el primer error. Un modelo que «te ahorra tiempo» en lo tedioso es productividad; un modelo al que le cedes la decisión de hasta dónde llegar es un problema, porque la autorización sigue estando a tu nombre, no al suyo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el pentest autorizado a Astilla, ¿en cuál de estas cosas aporta un modelo sin cambiar el encuadre del trabajo?

Ver pista de ayuda

Un modelo acelera lo tedioso. La autorización, el alcance y la firma no son tareas tediosas: son el encuadre, y no se delegan.

La forma sana de trabajar con un modelo en seguridad es la misma que en el módulo 12 del curso de hacking ético: human-in-the-loop. El modelo propone; tú revisas antes de ejecutar. Cada comando que sugiere se lee antes de correrlo, cada cifra se contrasta, cada afirmación se comprueba. El modelo va en el asiento del copiloto, no al volante.

La tentación contraria —dejar que el modelo encadene acciones solo, «para ir más rápido»— parece eficiencia y es pérdida de control. Lo que se ejecuta en nombre de tu contrato lo tienes que poder explicar, y no puedes explicar lo que no revisaste.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propone una secuencia de comandos para la fase de enumeración. ¿Cómo se trabaja con esa propuesta dentro de un engagement autorizado?

Ver pista de ayuda

Copiloto, no volante. Lo que se ejecuta en nombre del contrato hay que poder explicarlo, y no se explica lo que no se revisó.

Usar un modelo para agrupar quinientas líneas de notas de reconocimiento por host, deduplicar y proponer un orden de prioridad es exactamente para lo que sirve: te devuelve horas y no toca el criterio, porque tú decides después qué mirar primero. Eso es productividad.

Es distinto de pedirle que «resuelva» el trabajo sin que tú lo entiendas. Si entregas un hallazgo que el modelo escribió y tú no puedes sostener ante el cliente, no ahorraste tiempo: firmaste algo ajeno. La línea es si después de usarlo entiendes lo mismo o más, no menos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Durante el pentest de Astilla usas un modelo para ordenar tus notas de reconocimiento. ¿Qué uso es productividad legítima y no un atajo que te deja sin entender tu propio trabajo?

Ver pista de ayuda

La prueba es simple: ¿después de usarlo entiendes tu trabajo igual o mejor? Si entiendes menos, no ahorraste, delegaste.

Un modelo no conoce tu carta de autorización, no sabe qué sistemas quedaron fuera del alcance ni qué reglas de enfrentamiento firmó el cliente. Sabe lo genérico del oficio, no lo particular de este contrato. Por eso una sugerencia suya puede ser técnicamente correcta y aun así estar prohibida aquí.

El operador es el único que tiene el contexto completo del engagement. El modelo aporta la parte general; el límite concreto —este sistema sí, este no, esta técnica no se autorizó— lo pone quien leyó el contrato.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo sugiere una técnica válida en general, pero que el contrato de Astilla no autorizó. ¿Qué manda?

Ver pista de ayuda

El modelo sabe lo genérico del oficio; no leyó tu carta de autorización. El límite concreto lo pone quien sí la leyó.

Abre la estación y contrasta el resumen del modelo con la carta de autorización. El modelo propuso ampliar el barrido a un sistema de Astilla; la carta dice si ese sistema está dentro o fuera del encuadre del trabajo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo sugirió ampliar el reconocimiento a un sistema interno de Astilla. Localízalo en la carta de autorización, confirma que está FUERA de alcance y escribe el código que acompaña a esa cláusula de exclusión.

Formato esperado: IAO-____

Ver pista de ayuda

Lee ~/autorizacion/alcance.txt. El sistema que el modelo propuso aparece en la lista de «fuera de alcance»; el código va en esa misma línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad