Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde entra un modelo de lenguaje en la arquitectura

5 tareas · 40 min · Principiante

Librerías Nazareno va a abrir a todos sus clientes a Lía, la asistente de su tienda en línea, que responde sobre libros, pedidos y devoluciones con un modelo de lenguaje de un proveedor externo. Antes de hacerlo te piden, con autorización escrita, que leas el diagrama, la configuración, la plantilla de instrucciones y el código del orquestador. No se conversa con la asistente: se dibuja por dónde le entra texto ajeno, qué sale hacia afuera y qué falta limitar.

0 de 5 · 0%

Objetivo de la sala

Librerías Nazareno va a abrir a todos sus clientes a Lía, la asistente de su tienda en línea, que responde sobre libros, pedidos y devoluciones con un modelo de lenguaje de un proveedor externo. Antes de hacerlo te piden, con autorización escrita, que leas el diagrama, la configuración, la plantilla de instrucciones y el código del orquestador. No se conversa con la asistente: se dibuja por dónde le entra texto ajeno, qué sale hacia afuera y qué falta limitar.

Una función con modelo de lenguaje casi nunca es «el modelo» a secas. Hay un servicio propio, el orquestador, que en cada turno junta varias piezas en un mismo texto: las instrucciones que escribió el equipo, datos del cliente, fragmentos recuperados de un índice de documentos, el historial de la conversación y el mensaje nuevo. Ese texto viaja al proveedor, y lo que vuelve se pinta en el navegador o se convierte en una llamada a una herramienta interna.

Para revisarlo sirve el mismo método de cualquier modelado de amenazas: dibujar los flujos y marcar las fronteras de confianza. La diferencia es que dentro de ese texto único el modelo no separa con fiabilidad lo que es una orden de lo que es un dato. Por eso cada fuente que alimenta el contexto cuenta como entrada, la escriba quien la escriba, y cada salida del modelo cuenta como algo que hay que validar antes de usar.

OWASP mantiene una lista de diez riesgos para aplicaciones con modelos de lenguaje, la edición de 2025, y casi todos se ven en este diagrama: la inyección de instrucciones (LLM01), la revelación de información sensible (LLM02), el manejo inadecuado de la salida (LLM05), la agencia excesiva de las herramientas (LLM06) o el consumo sin límites (LLM10). En este módulo se leen en código y en registros, no en una lista.

Responde para continuar

Al revisar una función con modelo de lenguaje, ¿qué se trata como entrada no confiable?

Ver pista de ayuda

Piensa en quién escribe cada pieza que se junta en el mismo texto.

Abre el laboratorio y lee arquitectura.txt. El índice de recuperación tiene tres colecciones que se reindexan cada noche y cualquiera de ellas puede acabar en el contexto de una conversación, como muestra la captura peticion-al-proveedor.txt. Dos las escriben equipos de la empresa. La tercera la escribe cualquier comprador desde la página de un libro, y eso la convierte en un canal por el que un tercero puede hacer llegar texto al modelo sin conversar con él.

Responde para continuar

¿Qué colección del índice contiene texto escrito por los clientes y no por un equipo de Nazareno? Escribe su nombre tal como aparece.

Ver pista de ayuda

Mira quién escribe cada colección en la descripción del servicio del índice.

Todo lo que entra en el contexto sale de la empresa: el proveedor lo recibe en cada turno y, según config-asistente.yml, lo retiene un tiempo. La plantilla lia-sistema.txt solo necesita dos datos del cliente, pero orquestador.py añade además el perfil entero «por si el modelo lo necesita». Es el patrón que lleva a la revelación de información sensible: datos que nadie pidió viajando a un tercero y quedando en sus registros.

Compara los campos del perfil en la captura con los que usa la plantilla.

Responde para continuar

¿Cuántos campos del perfil del cliente viajan al proveedor en cada turno sin que la plantilla los use?

Ver pista de ayuda

Cuenta los campos del perfil en la captura y resta los que aparecen entre llaves en la plantilla.

Cada mensaje cuesta dinero en la factura del proveedor y tiempo en el orquestador. Si nada limita cuántos mensajes manda un cliente, cuántos turnos dura una conversación o cuánto se puede gastar en el mes, una sola cuenta (o un programa que se haga pasar por muchas) puede agotar el presupuesto o tumbar el servicio. Es el riesgo que OWASP llama consumo sin límites. Lee la sección de límites de config-asistente.yml.

Responde para continuar

Según la configuración de preproducción, ¿qué tiene que quedar definido antes de abrir Lía a todos los clientes?

Ver pista de ayuda

Busca los límites que tienen null en lugar de un número.

Con lo leído ya se puede contestar la pregunta del encargo sin haber hablado con Lía: por dónde le entra texto ajeno, qué sale hacia el proveedor y qué falta limitar. Ese mapa es la base de las demás revisiones del módulo, porque cada flecha del diagrama es un sitio donde poner un control en el código y no en las instrucciones del modelo.

Responde para continuar

¿Qué recomendación sobre el perfil del cliente se desprende de lo leído?

Ver pista de ayuda

Un dato que no sale de la empresa no hay que protegerlo fuera.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad