Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El diputado confundido — con qué permiso corre la herramienta

5 tareas · 25 min · Principiante

La sala anterior acotó lo que una herramienta puede hacer: su importe, su destino, su tope. Queda una pregunta distinta y fácil de pasar por alto: con el permiso de quién corre la herramienta cuando el modelo la invoca. Casi siempre corre con una credencial de la propia aplicación, amplia, que puede tocar los datos de cualquier cliente —no con el permiso acotado del cliente que está preguntando—. Ese desajuste tiene nombre clásico en seguridad: el diputado confundido. Aura, con mucho permiso, actúa a instancias de quien tiene poco. Aquí decides, sobre el diseño de Aura, dónde la herramienta corre con más alcance del que el usuario tiene. Se razona sobre el diseño; no se invoca ninguna herramienta.

0 de 5 · 0%

Objetivo de la sala

La sala anterior acotó lo que una herramienta puede hacer: su importe, su destino, su tope. Queda una pregunta distinta y fácil de pasar por alto: con el permiso de quién corre la herramienta cuando el modelo la invoca. Casi siempre corre con una credencial de la propia aplicación, amplia, que puede tocar los datos de cualquier cliente —no con el permiso acotado del cliente que está preguntando—. Ese desajuste tiene nombre clásico en seguridad: el diputado confundido. Aura, con mucho permiso, actúa a instancias de quien tiene poco. Aquí decides, sobre el diseño de Aura, dónde la herramienta corre con más alcance del que el usuario tiene. Se razona sobre el diseño; no se invoca ninguna herramienta.

La herramienta buscar_reserva de Aura corre con una credencial del sistema que puede leer la reserva de cualquier cliente de Brisa. Tiene sentido técnico: es una sola credencial, cómoda de gestionar. Pero cuando un cliente concreto le pregunta a Aura por «mi reserva», la herramienta tiene en la mano la capacidad de leer también las de todos los demás. Basta con que el modelo —convencido por una inyección, o por un simple error de razonamiento— pida la reserva equivocada para que salgan datos de otra persona.

El fallo no es que la credencial exista, es que su alcance no coincide con el del cliente que dispara la acción. Aura actúa con el permiso de la aplicación, no con el del usuario autenticado. Y el modelo, que decide qué pedir, es precisamente la pieza influenciable: ponerle delante una herramienta que puede leerlo todo es confiar la frontera de datos a quien no la sostiene.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

buscar_reserva corre con una credencial que lee la reserva de cualquier cliente, aunque pregunte uno solo. ¿Dónde está el fallo?

Ver pista de ayuda

El problema no es que haya credencial, es su alcance. La herramienta actúa con el permiso de la aplicación, no con el del usuario autenticado.

Esta situación es un clásico de la seguridad que precede a la IA: el diputado confundido. Un componente con mucho permiso —el «diputado»— actúa a petición de otro con poco, y hace por él cosas que ese otro no podría hacer por su cuenta. En un sistema con IA el diputado es el conjunto modelo-más-herramienta: tiene las credenciales amplias de la aplicación y recibe peticiones de un usuario limitado, así que puede ser inducido a usar su permiso en favor de quien no lo tiene.

Reconocer el patrón ayuda porque la defensa es conocida. No se arregla haciendo al modelo más listo ni al prompt más firme; se arregla alineando el permiso con el que pide. El diputado deja de estar confundido cuando actúa con exactamente el alcance del cliente autenticado, ni más ni menos, de modo que no pueda hacer por él nada que el cliente no pudiera hacer solo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué patrón de seguridad describe a Aura actuando con permisos amplios a petición de un cliente limitado?

Ver pista de ayuda

Es un clásico anterior a la IA. El diputado —modelo más herramienta— tiene credenciales amplias y recibe peticiones de un usuario limitado.

Es tentador pensar que esto ya lo resolvió la sala anterior, pero son capas distintas. Allí se acotó qué hace la herramienta: el importe de un reembolso, su cuenta de destino, su tope. Aquí se acota sobre qué datos actúa: el alcance de su credencial. Una herramienta puede tener el importe perfectamente limitado y aun así correr con una credencial que lee a todos los clientes; acotar el parámetro no toca el alcance, y acotar el alcance no toca el parámetro. Hacen falta las dos.

Verlo como dos ejes evita una falsa sensación de cobertura. Un auditor que solo revisó topes e importes puede dar por segura una herramienta que sigue siendo un diputado confundido, capaz de leer datos ajenos aunque nunca mueva un euro de más. La pregunta de esta sala —¿con el permiso de quién corre?— es independiente de la pregunta de la anterior —¿qué puede hacer?—, y un asistente seguro contesta bien a las dos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Si ya se acotó el importe y el destino del reembolso, ¿queda resuelto el diputado confundido?

Ver pista de ayuda

Un eje es qué puede hacer (importe, tope); el otro, con qué alcance corre (qué datos ve). Una herramienta con importe limitado puede seguir leyendo a todos.

La corrección es que cada herramienta actúe dentro del alcance del usuario autenticado de la sesión, no con un permiso global. En la práctica, la aplicación obtiene una credencial o un recorte acotado a ese cliente para cada petición, y la herramienta solo puede tocar lo que el cliente podría tocar por sí mismo. Si luego una inyección convence al modelo de pedir la reserva de otra persona, la herramienta no puede cumplir: su permiso no llega, porque está recortado al cliente en sesión.

Es otra cara del permiso mínimo y del aislamiento por usuario que atraviesa toda la ruta. El modelo sigue proponiendo qué consultar, pero el alcance de lo que se puede consultar lo fija el sistema a partir de quién está autenticado, no el modelo a partir de lo que cree entender. Así el diputado deja de poder ser confundido: no tiene en la mano más permiso del que tiene el cliente que lo manda.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se corrige el diputado confundido en las herramientas de Aura?

Ver pista de ayuda

El alcance lo fija el sistema desde quién está autenticado, no el modelo desde lo que cree entender. Si el permiso está recortado al cliente, no alcanza a otro.

Ya sabes preguntar con el permiso de quién corre cada herramienta. Audítalo sobre Aura: abre el manifiesto de credenciales de sus herramientas y localiza la que corre con una credencial global, capaz de leer a cualquier cliente. El manifiesto cierra con un código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el manifiesto de credenciales de las herramientas de Aura, identifica la herramienta que corre con alcance sobre todos los clientes, y escribe el código de la sala que cierra ese manifiesto. Escríbelo tal cual.

Formato esperado: SIA-____

Ver pista de ayuda

Está en la carpeta «herramientas», en el manifiesto de credenciales. El código cierra la nota del auditor al pie del archivo, dentro del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad