Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Herramientas conectadas — el permiso que le das al modelo

5 tareas · 30 min · Principiante

Mientras un asistente solo habla, un fallo cuesta una respuesta equivocada. En cuanto le conectas herramientas —funciones que busca, cobra, envía, borra— el fallo cuesta una acción. Aura tiene varias herramientas conectadas, y el riesgo ya no es lo que dice, es lo que hace. Cada herramienta lleva un permiso, y el permiso casi siempre sobra: se conecta la función entera «porque era lo que había», no la parte mínima que el asistente necesita. OWASP Top 10 for LLM Applications llama a esto agencia excesiva y manejo inseguro de complementos. Aquí miras el diseño de cada herramienta de Aura y decides dónde el permiso es mayor de lo que el trabajo pide. Se razona sobre el diseño; no se invoca ninguna herramienta.

0 de 5 · 0%

Objetivo de la sala

Mientras un asistente solo habla, un fallo cuesta una respuesta equivocada. En cuanto le conectas herramientas —funciones que busca, cobra, envía, borra— el fallo cuesta una acción. Aura tiene varias herramientas conectadas, y el riesgo ya no es lo que dice, es lo que hace. Cada herramienta lleva un permiso, y el permiso casi siempre sobra: se conecta la función entera «porque era lo que había», no la parte mínima que el asistente necesita. OWASP Top 10 for LLM Applications llama a esto agencia excesiva y manejo inseguro de complementos. Aquí miras el diseño de cada herramienta de Aura y decides dónde el permiso es mayor de lo que el trabajo pide. Se razona sobre el diseño; no se invoca ninguna herramienta.

Aura tiene una herramienta emitir_reembolso para ayudar con devoluciones. Tal como la conectaron, acepta cualquier importe y cualquier cuenta de destino, y el modelo la puede invocar cuando decide que un cliente merece un reembolso. No hay tope, no hay comprobación de que la cuenta sea la del cliente, no hay una aprobación humana por encima de cierta cifra. El modelo, solo con convencerse a sí mismo de que procede, mueve dinero a donde diga.

Aquí se ve por qué las herramientas cambian el juego. Una inyección que antes solo lograba una respuesta rara, con esta herramienta logra un reembolso a una cuenta ajena. El fallo no es del modelo: es del permiso de la herramienta, que se diseñó para hacer más de lo que el asistente necesita. La superficie de ataque real de un sistema con IA es la suma de lo que sus herramientas pueden hacer.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La herramienta emitir_reembolso de Aura acepta cualquier importe y cualquier cuenta. ¿Dónde está el fallo?

Ver pista de ayuda

La superficie de ataque es lo que las herramientas pueden hacer. Una función sin tope ni destino fijo convierte una respuesta rara en dinero movido.

La corrección no es quitar la herramienta: es recortarla a lo mínimo que el trabajo pide. emitir_reembolso no necesita poder pagar cualquier importe a cualquier cuenta. Necesita, como mucho, devolver el importe de una reserva concreta del propio cliente, a la misma cuenta con la que pagó, hasta un tope; y por encima de ese tope, dejar la operación en una cola de aprobación humana en vez de ejecutarla. Con eso, el modelo puede seguir ayudando con devoluciones legítimas y una inyección no consigue sacar dinero a una cuenta ajena.

Permiso mínimo aquí significa parámetros acotados y no a elección libre del modelo: el importe lo fija la reserva, no el modelo; el destino lo fija el método de pago original, no el modelo; lo que exceda el tope no lo decide el modelo. El modelo propone «reembolsar esta reserva» y un componente determinista comprueba las condiciones y ejecuta o rechaza.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se acota la herramienta de reembolsos de Aura a lo que el trabajo necesita?

Ver pista de ayuda

Permiso mínimo es acotar los parámetros: el importe lo fija la reserva, el destino el pago original, y el exceso lo aprueba una persona. El modelo propone, otro componente decide.

Hay un patrón que resuelve buena parte de esta sala: separar la propuesta de la autorización. El modelo es bueno entendiendo la petición del cliente y eligiendo qué herramienta encaja; es un pésimo sitio para poner la decisión de si una acción está permitida, porque a esa decisión la puede mover una inyección. Así que el modelo emite una intención —«reembolsar la reserva R de este cliente»— y un componente determinista, escrito en código normal y fuera del modelo, comprueba las reglas: ¿la reserva es de este cliente?, ¿el importe cuadra?, ¿supera el tope?

Ese componente es el que tiene la última palabra, y no se deja convencer con texto, porque no lee texto libre: lee una intención estructurada y aplica condiciones. La misma idea vale para enviar correos, consultar saldos o cancelar reservas. El modelo enruta; la política vive fuera y en código.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué la autorización de una acción sensible no debe vivir dentro del modelo?

Ver pista de ayuda

El modelo enruta bien la petición, pero su decisión es influenciable. La política se pone fuera, en código que lee una intención estructurada, no texto libre.

Un riesgo que se pasa por alto: las herramientas se combinan. Aura tiene buscar_reserva, que lee datos del cliente, y enviar_correo, que manda un mensaje a una dirección. Cada una parece inocua por separado. Juntas, una inyección puede pedirle al modelo que busque los datos de un cliente y los mande por correo a una dirección externa —una exfiltración hecha de dos pasos legítimos—. El permiso peligroso no está en una herramienta, está en la cadena.

Por eso el análisis de permiso mínimo se hace sobre las combinaciones, no solo sobre cada función. enviar_correo que pueda escribir a cualquier dirección es una vía de salida para todo lo que otras herramientas leen; acotarla a direcciones del propio cliente o a plantillas fijas corta la cadena. Auditar un asistente con herramientas es preguntarse no solo «qué puede hacer cada una», sino «qué se puede lograr encadenándolas».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

buscar_reserva lee datos del cliente y enviar_correo escribe a cualquier dirección. ¿Qué riesgo aparece al combinarlas?

Ver pista de ayuda

Dos acciones inocuas encadenadas pueden sacar datos fuera. El análisis de permiso mínimo mira las combinaciones, no solo cada función suelta.

Ya sabes que la superficie real es lo que las herramientas pueden hacer. Audítalo sobre Aura: abre el manifiesto de sus herramientas conectadas y localiza la que acepta cualquier importe y cualquier cuenta de destino, sin tope ni aprobación. El manifiesto cierra con un código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el manifiesto de herramientas de Aura, identifica la que mueve dinero sin tope ni comprobación de la cuenta, y escribe el código de la sala que cierra ese manifiesto. Escríbelo tal cual.

Formato esperado: SIA-____

Ver pista de ayuda

El manifiesto está en la carpeta «herramientas». El código está en la nota del auditor al pie del archivo, dentro del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad