Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El formato en que vienen los pesos

5 tareas · 25 min · Principiante

Fijar la versión y verificar la huella responde a «¿es este el artefacto que quería?». Falta otra pregunta, independiente: «¿es seguro siquiera cargarlo?». La respuesta depende del formato en que vienen los pesos. Algunos formatos guardan solo datos; otros guardan datos y además código que se ejecuta en el momento de abrir el archivo. Cargar un modelo en un formato ejecutable es ejecutar lo que traiga dentro, en el servidor de Aura. Es una cara de la cadena de suministro de OWASP Top 10 for LLM Applications que la huella no cubre. Aquí decides, sobre el diseño de Aura, dónde el formato del artefacto abre un hueco. Se razona sobre el diseño; no se descarga ni se carga nada.

0 de 5 · 0%

Objetivo de la sala

Fijar la versión y verificar la huella responde a «¿es este el artefacto que quería?». Falta otra pregunta, independiente: «¿es seguro siquiera cargarlo?». La respuesta depende del formato en que vienen los pesos. Algunos formatos guardan solo datos; otros guardan datos y además código que se ejecuta en el momento de abrir el archivo. Cargar un modelo en un formato ejecutable es ejecutar lo que traiga dentro, en el servidor de Aura. Es una cara de la cadena de suministro de OWASP Top 10 for LLM Applications que la huella no cubre. Aquí decides, sobre el diseño de Aura, dónde el formato del artefacto abre un hueco. Se razona sobre el diseño; no se descarga ni se carga nada.

El modelo de Aura se distribuye en un formato que, al cargarse, no solo lee números: reconstruye objetos siguiendo instrucciones guardadas en el propio archivo, y esas instrucciones pueden incluir código. Dicho de otro modo, abrir el archivo del modelo ejecuta lo que el archivo diga, en el servidor donde corre Aura. Si alguien manipuló ese artefacto en origen, el daño no espera a que el modelo «responda mal»: ocurre en el instante de la carga, antes de la primera conversación.

Es un salto de categoría respecto al resto del módulo. Las otras debilidades de la cadena de suministro cambian qué modelo corre; esta puede entregar el servidor entero. Por eso el formato no es un detalle técnico de empaquetado: es la diferencia entre descargar datos y descargar un programa que se ejecuta solo al abrirlo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo de Aura viene en un formato que ejecuta instrucciones del propio archivo al cargarse. ¿Qué riesgo crea?

Ver pista de ayuda

Ese formato reconstruye objetos siguiendo instrucciones del archivo, y pueden ser código. El daño ocurre en la carga, no cuando el modelo responde.

Es fácil creer que fijar la versión y verificar la huella —lo de la sala anterior— ya cubre esto, pero son preguntas distintas. La huella confirma que descargaste exactamente el artefacto que esperabas: que nadie lo cambió por el camino. No dice nada sobre si abrir ese artefacto es seguro. Un modelo en formato ejecutable, con su huella perfectamente verificada, sigue ejecutando su código al cargarse; la huella garantiza que es el archivo correcto, no que el archivo sea inofensivo.

Puede incluso darse el caso incómodo: el artefacto es auténtico, publicado por quien dice, con su huella al día, y aun así lleva código malicioso porque quien lo publicó lo puso ahí. Verificar procedencia y huella reduce el riesgo de suplantación, no el del formato. Son controles que se suman, no que se sustituyen: uno responde «¿es el que quería?», el otro «¿es seguro cargarlo?».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué verificar la huella del modelo no cubre el riesgo del formato ejecutable?

Ver pista de ayuda

Son dos preguntas: «¿es el que quería?» y «¿es seguro cargarlo?». Un artefacto auténtico, con huella al día, puede seguir ejecutando código al abrirse.

La defensa principal es de formato: elegir uno que guarde solo los pesos —números— y nada de código ejecutable, de modo que cargar el modelo no pueda disparar nada. Existen formatos pensados justo para eso, que almacenan los tensores sin permitir instrucciones embebidas, y son la opción por defecto para un despliegue que se toma en serio la cadena de suministro. Si un artefacto solo está disponible en un formato ejecutable, la carga se hace en un entorno aislado y controlado, nunca directamente en el servidor de producción.

La segunda defensa es escanear el artefacto antes de cargarlo, con herramientas que detectan si un archivo de modelo lleva código o referencias sospechosas. No es infalible, pero atrapa lo conocido. Formato seguro primero, escaneo después: el mismo orden de siempre —reducir el riesgo por diseño y luego revisar lo que queda—, aplicado al empaquetado del modelo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la defensa principal contra el riesgo del formato de los pesos de Aura?

Ver pista de ayuda

Un formato que solo lleva tensores no puede ejecutar nada al abrirse. Formato seguro primero; escaneo del artefacto después.

La lección se suma a la del inventario de la sala anterior: la cadena de suministro de un sistema con IA incluye, de cada artefacto de modelo, también su formato. No basta con listar el modelo principal, el de embeddings y el tokenizador y fijarles la versión; de cada uno hay que saber en qué formato viene y si cargarlo es seguro. Un modelo auxiliar pequeño, descargado sin pensar, en formato ejecutable, es una vía de entrada tan buena como el modelo grande —y menos vigilada, justo por pequeño.

Así, el aprovisionamiento sano de la sala anterior gana una comprobación: fijar la versión, verificar huella y licencia, guardar un espejo interno y, además, exigir un formato seguro o aislar la carga. El formato es la pregunta que convierte «descargamos un modelo conocido» en «cargamos un artefacto que, además de ser el correcto, es seguro abrir».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo encaja el formato del artefacto en el aprovisionamiento de modelos de Aura?

Ver pista de ayuda

La cadena son todos los artefactos, y de cada uno también su formato. Un modelo auxiliar pequeño en formato ejecutable es una entrada poco vigilada.

Ya sabes preguntar si cargar un artefacto es seguro, no solo si es el correcto. Audítalo sobre Aura: abre el manifiesto de artefactos de su modelo y mira en qué formato viene cada uno y si se escanea antes de cargarse. El manifiesto cierra con un código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el manifiesto de artefactos del modelo de Aura, comprueba que los pesos vienen en un formato que ejecuta código al cargarse y sin escaneo previo, y escribe el código de la sala que cierra ese manifiesto. Escríbelo tal cual.

Formato esperado: SIA-____

Ver pista de ayuda

Está en la carpeta «despliegue», en el manifiesto de artefactos. El código cierra la nota del auditor al final del archivo, dentro del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad