Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Permisos de las herramientas que usa el modelo

5 tareas · 40 min · Principiante

Para la segunda semana del piloto, Librerías Nazareno le dio a Lía nuevas herramientas «para que resuelva sola el 80 % de los casos». Te entregan lo que ve el modelo de cada herramienta, lo que hace cada una en el servidor, el usuario de base de datos con el que corren, la política de devoluciones y el registro de llamadas de cinco días. No se ejecuta ninguna herramienta: se lee qué puede hacer el modelo y qué hizo.

0 de 5 · 0%

Objetivo de la sala

Para la segunda semana del piloto, Librerías Nazareno le dio a Lía nuevas herramientas «para que resuelva sola el 80 % de los casos». Te entregan lo que ve el modelo de cada herramienta, lo que hace cada una en el servidor, el usuario de base de datos con el que corren, la política de devoluciones y el registro de llamadas de cinco días. No se ejecuta ninguna herramienta: se lee qué puede hacer el modelo y qué hizo.

Cuando el modelo puede pedir que se ejecute una función —buscar, consultar, reembolsar—, lo que decide el modelo se convierte en acciones con efecto real. OWASP llama agencia excesiva al riesgo de darle más de lo necesario, y lo descompone en tres excesos que se revisan por separado: herramientas que hacen más de lo que pide la tarea, permisos más amplios que los de la persona a la que se atiende y acciones de impacto que se ejecutan sin que nadie las apruebe.

La regla de revisión es la misma de siempre: cada herramienta se autoriza en el servidor con la identidad de la sesión, nunca con lo que el modelo diga, porque lo que el modelo dice puede venir de un texto que alguien le hizo llegar.

Responde para continuar

¿De dónde debe sacar una herramienta la identidad del cliente al que atiende?

Ver pista de ayuda

El modelo rellena parámetros con lo que lee en el contexto.

Abre el laboratorio y compara herramientas.json con herramientas.py y conexion-bd.yml. Una de las herramientas no hace una tarea concreta: ejecuta la consulta que escriba el modelo, con un usuario de base de datos cuyo rol es el de propietario y que ve todas las tablas. El registro de llamadas muestra para qué se usó una vez. Existe otra conexión, de solo lectura y limitada al inventario, que nadie le asignó.

Responde para continuar

¿Qué herramienta da al modelo mucho más de lo que necesita la tarea para la que se declaró? Escribe su nombre.

Ver pista de ayuda

Busca la que recibe una consulta completa como parámetro.

En herramientas.py, dos funciones comprueban que el pedido pertenece al cliente de la sesión antes de hacer nada. Otra toma el identificador del cliente de los argumentos que escribió el modelo y cambia su dirección de envío sin mirar la sesión. Cualquiera que consiga que el modelo escriba otro número puede desviar los envíos de otra persona.

Responde para continuar

¿Qué herramienta modifica datos de un cliente usando el identificador que le pasa el modelo, sin comprobar la sesión? Escribe su nombre.

Ver pista de ayuda

Busca la función que no usa sesion.cliente_id.

crear_devolucion comprueba que el pedido es del cliente, y eso está bien. Pero el valor del reembolso lo escribe el modelo y la función lo acepta sin compararlo con nada, y lo aprueba en nombre de «lia». Lee la política de devoluciones y cruza cada devolución del registro con el total del pedido que se consultó justo antes.

Responde para continuar

¿Qué devolución reembolsa más de lo que se pagó por su pedido? Escribe su identificador.

Ver pista de ayuda

Compara valor con total_pedido en cada par de líneas de la misma conversación.

La política pone un umbral por encima del cual el reembolso lo aprueba alguien del área de servicio. En el código no hay ningún umbral: todo lo aprueba la asistente. Busca en el registro la devolución que coincide con el valor de su pedido y aun así no debió salir sin revisión.

Responde para continuar

¿Qué devolución supera el umbral de la política y quedó aprobada por la asistente sin pasar por una persona? Escribe su identificador.

Ver pista de ayuda

Busca un valor por encima del umbral del punto 3 de la política.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad