🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCadena de suministro de modelos y pesos
5 tareas · 25 min · Principiante
El modelo que Aura tiene dentro no se fabricó en Brisa: se descargó. Los pesos, el tokenizador y a veces el modelo de embeddings del RAG vienen de un repositorio público, y esa procedencia es parte de la superficie de seguridad igual que lo es una dependencia de software. Traer un artefacto por un nombre sin fijar versión ni comprobar de dónde viene mete en producción algo que nadie verificó —y arrastra además su licencia y lo que sea que aprendió al entrenarse—. En OWASP Top 10 for LLM Applications es la cadena de suministro; el problema es primo del de cualquier dependencia, con un par de vueltas propias de la IA. Aquí decides dónde el aprovisionamiento del modelo de Aura deja un hueco. Se razona sobre el diseño; no se descarga nada.
Objetivo de la sala
El modelo que Aura tiene dentro no se fabricó en Brisa: se descargó. Los pesos, el tokenizador y a veces el modelo de embeddings del RAG vienen de un repositorio público, y esa procedencia es parte de la superficie de seguridad igual que lo es una dependencia de software. Traer un artefacto por un nombre sin fijar versión ni comprobar de dónde viene mete en producción algo que nadie verificó —y arrastra además su licencia y lo que sea que aprendió al entrenarse—. En OWASP Top 10 for LLM Applications es la cadena de suministro; el problema es primo del de cualquier dependencia, con un par de vueltas propias de la IA. Aquí decides dónde el aprovisionamiento del modelo de Aura deja un hueco. Se razona sobre el diseño; no se descarga nada.En el despliegue de Aura, el modelo se trae con una referencia del tipo modelo-asistente:latest desde un hub público, sin fijar una versión concreta ni comprobar una huella. «latest» significa «lo que haya ahí hoy»: si la cuenta que publica el modelo sube una versión nueva —o si alguien toma esa cuenta y sube otra cosa—, el próximo despliegue de Brisa se lleva ese artefacto sin que nadie lo decida. Es el mismo fallo que arrastrar una dependencia de software sin fijar la versión, con el añadido de que aquí el artefacto es un modelo y no puedes leerlo para ver qué hace.
La defensa es la de siempre en cadena de suministro: fijar la versión exacta y verificar una huella —una suma de comprobación— del artefacto que descargas, de modo que un cambio en origen no entre solo. Lo que no está fijado y verificado, no está controlado.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aura descarga su modelo como modelo-asistente:latest desde un hub público. ¿Cuál es el riesgo?
Ver pista de ayuda
latest es lo que haya hoy en origen. Igual que una dependencia sin fijar: versión exacta y suma de comprobación, o el cambio entra solo.
Un modelo descargado no trae solo unos pesos: trae una historia. Con qué datos se entrenó, quién lo publicó, y bajo qué licencia se puede usar. Ese último punto tiene consecuencias directas para una plataforma de pago como Brisa: un modelo con una licencia que prohíbe el uso comercial, o que exige compartir derivados, no se puede meter en un producto sin leer sus términos. Y la procedencia importa para la seguridad: un modelo de un origen que no puedes verificar es un componente en el que estás confiando a ciegas.
Por eso el aprovisionamiento de un modelo incluye una comprobación que no existe con una librería cualquiera: verificar la licencia de los pesos y la reputación de quién los publica. En esta ruta las herramientas de evaluación que se citan tienen su licencia ya verificada —garak es Apache-2.0 y PyRIT es MIT—, y el modelo que uses exige la misma diligencia antes de fijarlo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Antes de fijar el modelo de Aura en producción, ¿qué comprobación propia de la IA hay que añadir a la de una dependencia normal?
Ver pista de ayuda
Un modelo arrastra su licencia y su origen. En un producto de pago, una licencia que prohíbe uso comercial o un origen no verificable son parte del riesgo.
Es fácil poner toda la atención en el modelo grande que responde y olvidar el resto de la cadena. El RAG de Aura usa un modelo de embeddings —el que convierte los documentos en vectores para buscarlos— que también se descargó de algún sitio. Ese modelo es más pequeño y menos visible, pero está en el camino de datos: procesa cada documento que entra a la base. Un artefacto comprometido ahí puede degradar la recuperación o comportarse de forma inesperada, y como nadie lo mira, el fallo pasa desapercibido.
La lección es de inventario: la cadena de suministro de un sistema con IA son todos los artefactos de modelo, no solo el protagonista. El modelo de embeddings, el tokenizador, cualquier modelo auxiliar de clasificación o moderación —cada uno se fija, se verifica y se le comprueba la licencia con el mismo cuidado. Lo que no está en el inventario no se está defendiendo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué el modelo de embeddings del RAG entra también en la cadena de suministro?
Ver pista de ayuda
La cadena son todos los artefactos de modelo, no solo el que responde. Lo que procesa datos y nadie mira es justo donde un fallo pasa desapercibido.
Juntando la sala: un aprovisionamiento sano de modelos para Brisa tiene tres piezas. Se fija la versión exacta de cada artefacto de modelo —nada de latest—. Se verifica una huella y la licencia antes de promocionarlo a producción. Y se guarda una copia propia —un espejo interno— del artefacto verificado, de modo que el despliegue no dependa de que el hub público siga sirviendo lo mismo mañana, y de que lo que corre en producción sea exactamente lo que se revisó.
Esa disciplina no es exótica: es la de cualquier cadena de suministro de software, aplicada a un artefacto que además no se puede leer. Porque no puedes auditar unos pesos como auditas código fuente, el control se apoya más en la procedencia, la verificación de la huella y la estabilidad del origen. Fijar, verificar y espejar es lo que convierte «descargamos un modelo de internet» en «desplegamos un artefacto conocido y controlado».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuáles son las tres piezas de un aprovisionamiento de modelos sano para Brisa?
Ver pista de ayuda
Como no puedes leer unos pesos como lees código, el control es procedencia, huella y estabilidad del origen: fijar, verificar y espejar.
Lo que no está fijado y verificado no está controlado. Audítalo sobre Aura: abre su archivo de aprovisionamiento de modelos y revisa cómo se trae cada artefacto —si fija versión, si verifica huella y licencia—. El archivo cierra con un código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el aprovisionamiento de modelos de Aura, comprueba que los artefactos se traen sin fijar versión ni verificar huella o licencia, y escribe el código de la sala que cierra ese archivo. Escríbelo tal cual.
Formato esperado: SIA-____
Ver pista de ayuda
El archivo está en la carpeta «despliegue». El código está en la nota del auditor al final, dentro del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.