🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLLM01 y LLM02: inyección y divulgación, revisadas por diseño
5 tareas · 40 min · Principiante
La lista de OWASP para aplicaciones con modelos de lenguaje (edición 2025) tiene diez entradas, de LLM01 a LLM10. En este módulo la usas como lo que es más útil en el trabajo: una lista de verificación para revisar un diseño antes de que salga. Petrillo Seguros, aseguradora inventada, prepara la versión 2 de «Murta», su asistente para asegurados y agentes, y te toca revisarla de dos en dos entradas. Aquí empiezas por las dos primeras: por dónde puede entrar una orden al contexto y qué dato puede salir aunque nadie lo pida. Todo es lectura de documentos ficticios; no se ejecuta nada.
Objetivo de la sala
La lista de OWASP para aplicaciones con modelos de lenguaje (edición 2025) tiene diez entradas, de LLM01 a LLM10. En este módulo la usas como lo que es más útil en el trabajo: una lista de verificación para revisar un diseño antes de que salga. Petrillo Seguros, aseguradora inventada, prepara la versión 2 de «Murta», su asistente para asegurados y agentes, y te toca revisarla de dos en dos entradas. Aquí empiezas por las dos primeras: por dónde puede entrar una orden al contexto y qué dato puede salir aunque nadie lo pida. Todo es lectura de documentos ficticios; no se ejecuta nada.La primera entrada de la lista, la inyección de instrucciones, describe el fallo de fondo que ya conoces: el modelo recibe en el mismo contexto lo que pide el sistema y el texto que procesa, y no tiene una frontera fiable entre ambos. Cualquier texto que llegue al contexto puede contener algo redactado como orden.
En una revisión de diseño no se intenta adivinar qué frase lo rompe. Se hacen tres preguntas que se contestan leyendo la arquitectura: por qué caminos entra texto al contexto y quién escribe cada uno; cuáles de esos caminos se tratan como no confiables y en qué bloque entran; y qué puede hacer el sistema si el modelo obedece una orden que no debía. La tercera pregunta es la que decide la gravedad, y la contestan las entradas que verás en la sala 3.
Responde para continuar
En una revisión de diseño, ¿qué trabajo corresponde a la entrada de inyección de instrucciones?
Ver pista de ayuda
Piensa en qué se puede contestar leyendo un diagrama, sin tocar el sistema.
Abre el inventario de fuentes de contexto de Murta. Cada fila dice quién escribe el texto, en qué bloque entra y si se marca como no confiable. Un texto escrito por alguien de fuera de la empresa puede llegar al contexto; eso es normal y no es por sí mismo un hallazgo. El hallazgo aparece cuando ese texto entra en el bloque que el modelo trata como instrucciones de quien lo opera, sin marcarse como dato.
Busca la fuente escrita por un tercero que entra en el bloque de instrucciones.
Responde para continuar
¿Qué fuente de contexto escrita por un tercero entra en el bloque de instrucciones del sistema? Escribe su identificador.
Ver pista de ayuda
Con la terminal, `cat petrillo/fuentes-de-contexto.txt`. Mira juntas las columnas de quién escribe y del bloque.
La segunda entrada, la divulgación de información sensible, se revisa empezando por una pregunta sencilla: qué datos tiene el modelo a mano en cada caso de uso. Lo que no está en el contexto no puede salir en una respuesta, se pida como se pida. Lo que está, puede salir aunque nadie lo pida.
El archivo de campos describe el caso de uso más común de Murta: un asegurado pregunta por el estado de su siniestro. Cuenta los campos que se envían al modelo aunque no hagan falta para responder. El enmascarado parcial no cambia la cuenta: un campo que no hace falta no debería viajar, ni entero ni a medias.
Responde para continuar
¿Cuántos campos se envían al modelo sin que hagan falta para responder? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `cat petrillo/campos-enviados-al-modelo.txt`. Cuenta las filas con «no» en la segunda columna y «si» en la tercera.
El registro del piloto recoge la revisión de respuestas de una semana. Uno de los casos muestra que la divulgación no necesita un atacante: el modelo respondió con lo que tenía en el contexto, y en el contexto había un dato que el asegurado no debía conocer.
Busca ese caso y el campo que apareció en la respuesta.
Responde para continuar
¿Qué campo del contexto apareció en una respuesta del piloto sin que nadie inyectara nada? Escribe su nombre tal como aparece.
Ver pista de ayuda
Con la terminal, `cat petrillo/piloto.txt`. Lee la nota del equipo al final.
La inyección y la divulgación suelen aparecer juntas en los informes, y conviene saber cómo se enlazan. La inyección es una vía: una forma de que el modelo haga algo que no debía. La divulgación es uno de sus efectos posibles, pero no el único camino hacia él, como acabas de ver en el piloto.
Por eso el control que más rinde contra la divulgación no depende de detener la inyección. Si el contexto solo lleva lo que la tarea necesita, y lo que cada persona puede ver se decide fuera del modelo con su identidad, una orden obedecida o un descuido del modelo tienen poco que sacar.
Responde para continuar
¿Qué control reduce la divulgación de Murta tanto si hay una inyección como si no la hay?
Ver pista de ayuda
Busca el control que actúa sobre lo que el modelo tiene a mano, no sobre lo que se le pide.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.