🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl formato en que vienen los pesos
5 tareas · 25 min · Principiante
Fijar la versión y verificar la huella responde a «¿es este el artefacto que quería?». Falta otra pregunta, independiente: «¿es seguro siquiera cargarlo?». La respuesta depende del formato en que vienen los pesos. Algunos formatos guardan solo datos; otros guardan datos y además código que se ejecuta en el momento de abrir el archivo. Cargar un modelo en un formato ejecutable es ejecutar lo que traiga dentro, en el servidor de Aura. Es una cara de la cadena de suministro de OWASP Top 10 for LLM Applications que la huella no cubre. Aquí decides, sobre el diseño de Aura, dónde el formato del artefacto abre un hueco. Se razona sobre el diseño; no se descarga ni se carga nada.
Objetivo de la sala
Fijar la versión y verificar la huella responde a «¿es este el artefacto que quería?». Falta otra pregunta, independiente: «¿es seguro siquiera cargarlo?». La respuesta depende del formato en que vienen los pesos. Algunos formatos guardan solo datos; otros guardan datos y además código que se ejecuta en el momento de abrir el archivo. Cargar un modelo en un formato ejecutable es ejecutar lo que traiga dentro, en el servidor de Aura. Es una cara de la cadena de suministro de OWASP Top 10 for LLM Applications que la huella no cubre. Aquí decides, sobre el diseño de Aura, dónde el formato del artefacto abre un hueco. Se razona sobre el diseño; no se descarga ni se carga nada.El modelo de Aura se distribuye en un formato que, al cargarse, no solo lee números: reconstruye objetos siguiendo instrucciones guardadas en el propio archivo, y esas instrucciones pueden incluir código. Dicho de otro modo, abrir el archivo del modelo ejecuta lo que el archivo diga, en el servidor donde corre Aura. Si alguien manipuló ese artefacto en origen, el daño no espera a que el modelo «responda mal»: ocurre en el instante de la carga, antes de la primera conversación.
Es un salto de categoría respecto al resto del módulo. Las otras debilidades de la cadena de suministro cambian qué modelo corre; esta puede entregar el servidor entero. Por eso el formato no es un detalle técnico de empaquetado: es la diferencia entre descargar datos y descargar un programa que se ejecuta solo al abrirlo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo de Aura viene en un formato que ejecuta instrucciones del propio archivo al cargarse. ¿Qué riesgo crea?
Ver pista de ayuda
Ese formato reconstruye objetos siguiendo instrucciones del archivo, y pueden ser código. El daño ocurre en la carga, no cuando el modelo responde.
Es fácil creer que fijar la versión y verificar la huella —lo de la sala anterior— ya cubre esto, pero son preguntas distintas. La huella confirma que descargaste exactamente el artefacto que esperabas: que nadie lo cambió por el camino. No dice nada sobre si abrir ese artefacto es seguro. Un modelo en formato ejecutable, con su huella perfectamente verificada, sigue ejecutando su código al cargarse; la huella garantiza que es el archivo correcto, no que el archivo sea inofensivo.
Puede incluso darse el caso incómodo: el artefacto es auténtico, publicado por quien dice, con su huella al día, y aun así lleva código malicioso porque quien lo publicó lo puso ahí. Verificar procedencia y huella reduce el riesgo de suplantación, no el del formato. Son controles que se suman, no que se sustituyen: uno responde «¿es el que quería?», el otro «¿es seguro cargarlo?».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué verificar la huella del modelo no cubre el riesgo del formato ejecutable?
Ver pista de ayuda
Son dos preguntas: «¿es el que quería?» y «¿es seguro cargarlo?». Un artefacto auténtico, con huella al día, puede seguir ejecutando código al abrirse.
La defensa principal es de formato: elegir uno que guarde solo los pesos —números— y nada de código ejecutable, de modo que cargar el modelo no pueda disparar nada. Existen formatos pensados justo para eso, que almacenan los tensores sin permitir instrucciones embebidas, y son la opción por defecto para un despliegue que se toma en serio la cadena de suministro. Si un artefacto solo está disponible en un formato ejecutable, la carga se hace en un entorno aislado y controlado, nunca directamente en el servidor de producción.
La segunda defensa es escanear el artefacto antes de cargarlo, con herramientas que detectan si un archivo de modelo lleva código o referencias sospechosas. No es infalible, pero atrapa lo conocido. Formato seguro primero, escaneo después: el mismo orden de siempre —reducir el riesgo por diseño y luego revisar lo que queda—, aplicado al empaquetado del modelo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la defensa principal contra el riesgo del formato de los pesos de Aura?
Ver pista de ayuda
Un formato que solo lleva tensores no puede ejecutar nada al abrirse. Formato seguro primero; escaneo del artefacto después.
La lección se suma a la del inventario de la sala anterior: la cadena de suministro de un sistema con IA incluye, de cada artefacto de modelo, también su formato. No basta con listar el modelo principal, el de embeddings y el tokenizador y fijarles la versión; de cada uno hay que saber en qué formato viene y si cargarlo es seguro. Un modelo auxiliar pequeño, descargado sin pensar, en formato ejecutable, es una vía de entrada tan buena como el modelo grande —y menos vigilada, justo por pequeño.
Así, el aprovisionamiento sano de la sala anterior gana una comprobación: fijar la versión, verificar huella y licencia, guardar un espejo interno y, además, exigir un formato seguro o aislar la carga. El formato es la pregunta que convierte «descargamos un modelo conocido» en «cargamos un artefacto que, además de ser el correcto, es seguro abrir».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo encaja el formato del artefacto en el aprovisionamiento de modelos de Aura?
Ver pista de ayuda
La cadena son todos los artefactos, y de cada uno también su formato. Un modelo auxiliar pequeño en formato ejecutable es una entrada poco vigilada.
Ya sabes preguntar si cargar un artefacto es seguro, no solo si es el correcto. Audítalo sobre Aura: abre el manifiesto de artefactos de su modelo y mira en qué formato viene cada uno y si se escanea antes de cargarse. El manifiesto cierra con un código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el manifiesto de artefactos del modelo de Aura, comprueba que los pesos vienen en un formato que ejecuta código al cargarse y sin escaneo previo, y escribe el código de la sala que cierra ese manifiesto. Escríbelo tal cual.
Formato esperado: SIA-____
Ver pista de ayuda
Está en la carpeta «despliegue», en el manifiesto de artefactos. El código cierra la nota del auditor al final del archivo, dentro del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.