🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHerramientas conectadas — el permiso que le das al modelo
5 tareas · 30 min · Principiante
Mientras un asistente solo habla, un fallo cuesta una respuesta equivocada. En cuanto le conectas herramientas —funciones que busca, cobra, envía, borra— el fallo cuesta una acción. Aura tiene varias herramientas conectadas, y el riesgo ya no es lo que dice, es lo que hace. Cada herramienta lleva un permiso, y el permiso casi siempre sobra: se conecta la función entera «porque era lo que había», no la parte mínima que el asistente necesita. OWASP Top 10 for LLM Applications llama a esto agencia excesiva y manejo inseguro de complementos. Aquí miras el diseño de cada herramienta de Aura y decides dónde el permiso es mayor de lo que el trabajo pide. Se razona sobre el diseño; no se invoca ninguna herramienta.
Objetivo de la sala
Mientras un asistente solo habla, un fallo cuesta una respuesta equivocada. En cuanto le conectas herramientas —funciones que busca, cobra, envía, borra— el fallo cuesta una acción. Aura tiene varias herramientas conectadas, y el riesgo ya no es lo que dice, es lo que hace. Cada herramienta lleva un permiso, y el permiso casi siempre sobra: se conecta la función entera «porque era lo que había», no la parte mínima que el asistente necesita. OWASP Top 10 for LLM Applications llama a esto agencia excesiva y manejo inseguro de complementos. Aquí miras el diseño de cada herramienta de Aura y decides dónde el permiso es mayor de lo que el trabajo pide. Se razona sobre el diseño; no se invoca ninguna herramienta.Aura tiene una herramienta emitir_reembolso para ayudar con devoluciones. Tal como la conectaron, acepta cualquier importe y cualquier cuenta de destino, y el modelo la puede invocar cuando decide que un cliente merece un reembolso. No hay tope, no hay comprobación de que la cuenta sea la del cliente, no hay una aprobación humana por encima de cierta cifra. El modelo, solo con convencerse a sí mismo de que procede, mueve dinero a donde diga.
Aquí se ve por qué las herramientas cambian el juego. Una inyección que antes solo lograba una respuesta rara, con esta herramienta logra un reembolso a una cuenta ajena. El fallo no es del modelo: es del permiso de la herramienta, que se diseñó para hacer más de lo que el asistente necesita. La superficie de ataque real de un sistema con IA es la suma de lo que sus herramientas pueden hacer.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La herramienta emitir_reembolso de Aura acepta cualquier importe y cualquier cuenta. ¿Dónde está el fallo?
Ver pista de ayuda
La superficie de ataque es lo que las herramientas pueden hacer. Una función sin tope ni destino fijo convierte una respuesta rara en dinero movido.
La corrección no es quitar la herramienta: es recortarla a lo mínimo que el trabajo pide. emitir_reembolso no necesita poder pagar cualquier importe a cualquier cuenta. Necesita, como mucho, devolver el importe de una reserva concreta del propio cliente, a la misma cuenta con la que pagó, hasta un tope; y por encima de ese tope, dejar la operación en una cola de aprobación humana en vez de ejecutarla. Con eso, el modelo puede seguir ayudando con devoluciones legítimas y una inyección no consigue sacar dinero a una cuenta ajena.
Permiso mínimo aquí significa parámetros acotados y no a elección libre del modelo: el importe lo fija la reserva, no el modelo; el destino lo fija el método de pago original, no el modelo; lo que exceda el tope no lo decide el modelo. El modelo propone «reembolsar esta reserva» y un componente determinista comprueba las condiciones y ejecuta o rechaza.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se acota la herramienta de reembolsos de Aura a lo que el trabajo necesita?
Ver pista de ayuda
Permiso mínimo es acotar los parámetros: el importe lo fija la reserva, el destino el pago original, y el exceso lo aprueba una persona. El modelo propone, otro componente decide.
Hay un patrón que resuelve buena parte de esta sala: separar la propuesta de la autorización. El modelo es bueno entendiendo la petición del cliente y eligiendo qué herramienta encaja; es un pésimo sitio para poner la decisión de si una acción está permitida, porque a esa decisión la puede mover una inyección. Así que el modelo emite una intención —«reembolsar la reserva R de este cliente»— y un componente determinista, escrito en código normal y fuera del modelo, comprueba las reglas: ¿la reserva es de este cliente?, ¿el importe cuadra?, ¿supera el tope?
Ese componente es el que tiene la última palabra, y no se deja convencer con texto, porque no lee texto libre: lee una intención estructurada y aplica condiciones. La misma idea vale para enviar correos, consultar saldos o cancelar reservas. El modelo enruta; la política vive fuera y en código.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué la autorización de una acción sensible no debe vivir dentro del modelo?
Ver pista de ayuda
El modelo enruta bien la petición, pero su decisión es influenciable. La política se pone fuera, en código que lee una intención estructurada, no texto libre.
Un riesgo que se pasa por alto: las herramientas se combinan. Aura tiene buscar_reserva, que lee datos del cliente, y enviar_correo, que manda un mensaje a una dirección. Cada una parece inocua por separado. Juntas, una inyección puede pedirle al modelo que busque los datos de un cliente y los mande por correo a una dirección externa —una exfiltración hecha de dos pasos legítimos—. El permiso peligroso no está en una herramienta, está en la cadena.
Por eso el análisis de permiso mínimo se hace sobre las combinaciones, no solo sobre cada función. enviar_correo que pueda escribir a cualquier dirección es una vía de salida para todo lo que otras herramientas leen; acotarla a direcciones del propio cliente o a plantillas fijas corta la cadena. Auditar un asistente con herramientas es preguntarse no solo «qué puede hacer cada una», sino «qué se puede lograr encadenándolas».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
buscar_reserva lee datos del cliente y enviar_correo escribe a cualquier dirección. ¿Qué riesgo aparece al combinarlas?
Ver pista de ayuda
Dos acciones inocuas encadenadas pueden sacar datos fuera. El análisis de permiso mínimo mira las combinaciones, no solo cada función suelta.
Ya sabes que la superficie real es lo que las herramientas pueden hacer. Audítalo sobre Aura: abre el manifiesto de sus herramientas conectadas y localiza la que acepta cualquier importe y cualquier cuenta de destino, sin tope ni aprobación. El manifiesto cierra con un código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el manifiesto de herramientas de Aura, identifica la que mueve dinero sin tope ni comprobación de la cuenta, y escribe el código de la sala que cierra ese manifiesto. Escríbelo tal cual.
Formato esperado: SIA-____
Ver pista de ayuda
El manifiesto está en la carpeta «herramientas». El código está en la nota del auditor al pie del archivo, dentro del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.