🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDebilidades del almacén de vectores
5 tareas · 25 min · Principiante
El RAG no es solo «una base de documentos»: debajo hay un almacén de vectores, donde cada texto se guarda convertido en números para poder buscar por parecido. Esa maquinaria tiene debilidades propias que OWASP Top 10 for LLM Applications recoge como debilidades de embeddings y vectores. Dos interesan al defensor de Aura: que un documento se puede fabricar para que el buscador lo recupere ante muchas preguntas distintas, y que el almacén puede mezclar los vectores de todos los clientes sin separación. Aquí razonas sobre cómo el propio almacén es superficie, más allá de qué fuente admite terceros. Se mira el diseño; nada se indexa de verdad.
Objetivo de la sala
El RAG no es solo «una base de documentos»: debajo hay un almacén de vectores, donde cada texto se guarda convertido en números para poder buscar por parecido. Esa maquinaria tiene debilidades propias que OWASP Top 10 for LLM Applications recoge como debilidades de embeddings y vectores. Dos interesan al defensor de Aura: que un documento se puede fabricar para que el buscador lo recupere ante muchas preguntas distintas, y que el almacén puede mezclar los vectores de todos los clientes sin separación. Aquí razonas sobre cómo el propio almacén es superficie, más allá de qué fuente admite terceros. Se mira el diseño; nada se indexa de verdad.En la sala anterior, la reseña envenenada se recuperaba cuando alguien preguntaba por ese hotel. Un atacante que entiende el RAG puede ir más lejos: redactar su documento para que el buscador lo considere parecido a muchas preguntas diferentes —repartiendo términos variados, cubriendo temas que no vienen a cuento— de modo que se recupere en conversaciones que no tenían nada que ver con él. Cuantas más conversaciones lo traen al contexto, a más clientes llega la orden que lleva dentro.
Esto cambia la escala del problema. Una inyección por documento que solo aparece en un tema afecta a quien pregunta por ese tema; una fabricada para dominar la recuperación se cuela por todas partes. El defensor no puede mirar solo «qué dice» un documento, sino también «cuánto se recupera»: un texto que salta en respuestas de temas dispares es sospechoso por su alcance, aunque su contenido parezca inocuo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un atacante redacta su documento para que el buscador lo recupere ante preguntas de temas muy distintos. ¿Qué consigue?
Ver pista de ayuda
Cuanto más se recupera un documento, a más conversaciones llega. Un texto que salta en temas dispares es sospechoso por su alcance, no solo por su contenido.
Parte de la dificultad es que lo que el almacén guarda no es el texto, son vectores: listas de números que representan el significado. No puedes abrir el almacén y leer «esta entrada tiene una orden escondida», porque ahí no hay frases, hay coordenadas. Revisar la seguridad de lo indexado mirando los vectores es inviable; la revisión tiene que ocurrir antes, sobre el texto, en el momento de la ingesta.
De ahí que la curación en la ingesta —revisar y limpiar el contenido de terceros antes de convertirlo en vectores— no sea opcional cuando la fuente admite terceros. Una vez que un texto envenenado se vectoriza y entra al almacén, deja de ser legible y se comporta como cualquier otra entrada: se recupera por parecido sin que nadie note qué lleva dentro. La ventana para inspeccionar es la ingesta; después, el contenido se vuelve números.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la revisión de seguridad del contenido del RAG tiene que hacerse en la ingesta?
Ver pista de ayuda
El almacén guarda coordenadas, no frases. La ventana para leer el texto y limpiarlo es antes de vectorizarlo; después se recupera por parecido sin que nadie vea qué lleva.
El almacén de vectores tiene una segunda debilidad, de separación. Si Aura guarda en un mismo índice los documentos de todos los clientes sin partición, una búsqueda por parecido puede traer el documento de un cliente a la respuesta de otro —aunque la consulta sea legítima—, porque el parecido semántico no sabe de permisos. Es la fuga de contexto de este mismo módulo, pero vista desde la estructura del almacén, no desde el filtro de la consulta.
Por eso la separación se defiende en dos sitios a la vez. En el almacén, particionando: los vectores de cada cliente —o de cada nivel de confidencialidad— viven en su propio espacio, de modo que una búsqueda ni siquiera alcanza lo ajeno. Y en la consulta, filtrando por el usuario autenticado, como vimos. Apoyarse en un solo filtro de consulta sobre un índice que lo mezcla todo es más frágil que separar también la estructura: defensa en profundidad, no una sola línea.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El almacén de vectores de Aura guarda los documentos de todos los clientes en un mismo índice sin partición. ¿Qué riesgo añade?
Ver pista de ayuda
El parecido semántico no sabe de permisos. Particionar el índice y filtrar la consulta son dos capas; apoyarse en una sola sobre un índice mezclado es frágil.
Juntando la sala: el almacén de vectores no es plomería invisible, es superficie de seguridad. Se audita por tres cosas —si cura el contenido de terceros en la ingesta, si vigila documentos que se recuperan de más, y si separa por cliente—, y debajo de todas sigue la red de seguridad de la ruta: que lo recuperado no tenga poder directo de acción. Aunque un documento fabricado logre colarse y recuperarse mucho, la orden que lleve dentro muere si para hacer algo sensible tiene que pasar por el permiso determinista.
Esa es la jerarquía correcta. Curar la ingesta, vigilar la recuperación y particionar el almacén reducen cuántas inyecciones llegan y a cuántos clientes; el permiso de fondo decide que, si una llega, no logre nada grave. El almacén de vectores se diseña con cuidado porque es una puerta real, pero no es la última línea: la última sigue siendo lo que el modelo no puede desencadenar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la red de seguridad de fondo si un documento fabricado logra colarse y recuperarse en muchas conversaciones de Aura?
Ver pista de ayuda
Curar, vigilar y particionar reducen cuántas inyecciones llegan y a cuántos. La última línea es que una que llega no desencadene nada grave.
Ya sabes que el almacén de vectores es superficie. Audítalo sobre Aura: abre la configuración de su almacén de vectores y mira si separa por cliente y si cura el contenido en la ingesta. El archivo cierra con un código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre la configuración del almacén de vectores de Aura, comprueba que no particiona por cliente ni cura la ingesta, y escribe el código de la sala que cierra ese archivo. Escríbelo tal cual.
Formato esperado: SIA-____
Ver pista de ayuda
Está en la carpeta «base-conocimiento», en la configuración del almacén de vectores. El código cierra la nota del auditor al pie del archivo, dentro del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.