🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFormatos seguros frente a formatos ejecutables
4 tareas · 40 min · Principiante
Escanear ayuda, pero la defensa de fondo es no necesitar el escáner: guardar los pesos en un formato que no pueda ejecutar nada al abrirse y cargarlos de una forma que tampoco lo permita. Pichindé Crédito tiene nueve modelos en su registro interno, en producción y en pruebas. Tienes su tabla de referencia de formatos y el corte del registro del 30 de septiembre. Lo lees como quien tiene que decir qué modelo, tal como se carga hoy, podría ejecutar código en un servidor. Es solo lectura: nada se carga ni se ejecuta.
Objetivo de la sala
Escanear ayuda, pero la defensa de fondo es no necesitar el escáner: guardar los pesos en un formato que no pueda ejecutar nada al abrirse y cargarlos de una forma que tampoco lo permita. Pichindé Crédito tiene nueve modelos en su registro interno, en producción y en pruebas. Tienes su tabla de referencia de formatos y el corte del registro del 30 de septiembre. Lo lees como quien tiene que decir qué modelo, tal como se carga hoy, podría ejecutar código en un servidor. Es solo lectura: nada se carga ni se ejecuta.Un formato de solo tensores guarda una cabecera que dice cómo se llama cada tensor, de qué tipo es y dónde empieza y termina, y a continuación los bytes en crudo. Cargarlo es leer esa cabecera y copiar números a memoria: no hay ningún paso en el que el archivo pueda pedir que se llame a una función. Formatos de un solo archivo con metadatos y tensores, o el grafo de operadores de ONNX, siguen la misma idea de describir datos, aunque ONNX exige que los operadores personalizados que use estén instalados en el entorno.
Los formatos basados en pickle hacen lo contrario: el archivo describe qué objetos reconstruir y con qué funciones, y el cargador obedece. Algunas bibliotecas añaden un modo restringido —en PyTorch, cargar solo pesos con weights_only=True, que es el valor por defecto en las versiones recientes; en Keras, el modo seguro que impide deserializar capas lambda— que reduce lo que el archivo puede pedir. Son buenas barreras, pero dependen de que nadie las desactive.
Responde para continuar
¿Por qué cargar un archivo en formato de solo tensores no puede ejecutar código, aunque el archivo venga de un publicador desconocido?
Ver pista de ayuda
Ejecuta `SELECT * FROM formatos` y compara cómo guarda los pesos cada formato.
La extensión de un archivo la pone quien lo guarda, y nada impide guardar un pickle con el nombre de un formato seguro. Una revisión que solo mira la extensión dará por buena una fila que no lo es; por eso el registro de Pichindé anota el formato detectado a partir de los primeros bytes. Compara la extensión del archivo de pesos de cada modelo con su formato detectado.
Responde para continuar
¿Qué modelo del registro tiene un archivo de pesos cuya extensión no corresponde a su formato real? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM registro` y compara archivo_de_pesos con formato_detectado fila por fila.
El riesgo real no depende solo del formato, sino de cómo se carga. Un archivo basado en pickle cargado en modo restringido a pesos queda acotado; el mismo archivo cargado sin restricción ejecuta lo que pida. Y un formato que siempre es pickle no tiene modo restringido que lo salve. Cruza las dos tablas y cuenta los modelos de producción que, con el formato detectado y la forma de carga que tienen hoy, pueden ejecutar código al abrirse.
Responde para continuar
¿Cuántos modelos en producción pueden ejecutar código al cargarse, tal como se cargan hoy?
Ver pista de ayuda
En `registro`, quédate con entorno produccion; con la tabla `formatos`, descarta los formatos que no ejecutan código y los que se cargan con la restricción activada.
Pasar un modelo a un formato seguro exige abrir una vez el archivo original, porque hay que leer sus pesos para escribirlos de nuevo. Esa única apertura es justo el momento de riesgo, así que se hace donde un archivo malicioso no pueda hacer daño: en la cuarentena, sin red de salida, sin credenciales ni datos de clientes. Después se comprueba que el modelo convertido da las mismas salidas que el original sobre un conjunto de prueba y se registra la huella del archivo nuevo.
Responde para continuar
Plataforma quiere eliminar el riesgo de MOD-209. ¿Qué plan es correcto?
Ver pista de ayuda
Ejecuta `SELECT * FROM registro` y mira cómo se carga hoy MOD-209; lo que se busca es que el archivo deje de necesitar esa carga.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.