Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

LLM07 y LLM08: el prompt de sistema y los vectores

5 tareas · 40 min · Principiante

Las entradas séptima y octava son las más nuevas de la lista y revisan dos piezas del diseño que se suelen dar por seguras: las instrucciones del sistema, que muchos equipos tratan como un secreto, y el índice de recuperación, donde conviven documentos con dueños distintos. Lees el prompt de sistema de Murta, la configuración de su índice y el registro de recuperación del piloto de Petrillo Seguros. Todo es lectura de documentos ficticios con marcadores en lugar de claves; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Las entradas séptima y octava son las más nuevas de la lista y revisan dos piezas del diseño que se suelen dar por seguras: las instrucciones del sistema, que muchos equipos tratan como un secreto, y el índice de recuperación, donde conviven documentos con dueños distintos. Lees el prompt de sistema de Murta, la configuración de su índice y el registro de recuperación del piloto de Petrillo Seguros. Todo es lectura de documentos ficticios con marcadores en lugar de claves; no se ejecuta nada.

La filtración del prompt de sistema (LLM07) se lee mal con frecuencia. El riesgo no es que alguien llegue a ver el texto de las instrucciones: hay que diseñar dando por hecho que se puede leer, o al menos deducir conversando con el asistente. El riesgo está en lo que ese texto contiene o en lo que se le confía: credenciales, datos internos que ayudan a un atacante, o decisiones de autorización que deberían tomarse en otro sitio.

Por eso una regla que pide al modelo no revelar sus instrucciones no cierra esta entrada. A lo sumo hace más lento leerlas; no saca la credencial de ahí ni mueve la autorización a un sistema que la aplique siempre.

Responde para continuar

Al revisar un prompt de sistema con la entrada LLM07, ¿qué se busca?

Ver pista de ayuda

Parte de suponer que el texto ya lo leyó alguien de fuera.

Abre el extracto del prompt de sistema de Murta. Tiene varias reglas inocuas, una credencial (escrita como marcador) y un dato interno que no debería estar ahí. Pero hay una regla más grave que las demás: entrega al modelo una decisión de autorización basada en lo que el usuario dice de sí mismo. Si esa regla se cumple, basta con afirmar un rol para obtener lo que ese rol puede ver.

Responde para continuar

¿Qué regla del prompt deja en manos del modelo una decisión de autorización? Escribe su identificador.

Ver pista de ayuda

Con la terminal, `cat petrillo/prompt-de-sistema-v2.txt`. Busca la regla que cambia lo que se muestra según lo que el usuario afirma.

Las debilidades de vectores y embeddings (LLM08) cubren los fallos del índice de recuperación: que la búsqueda devuelva fragmentos que quien pregunta no debería ver, que se mezclen documentos de dueños distintos sin separación, o que entre al índice contenido no revisado que luego llega al contexto. Se revisan con la tabla de colecciones: qué contiene cada una, quién la alimenta y qué filtro se aplica al buscar, con la identidad de la sesión y no con lo que diga el modelo.

Responde para continuar

¿Qué colección del índice guarda datos internos y no aplica filtro por rol en la búsqueda? Escribe su nombre.

Ver pista de ayuda

Con la terminal, `cat petrillo/indice-vectorial.txt`. Mira el contenido y la columna del filtro.

Una colección sin filtro es un hallazgo de diseño; el registro de recuperación dice si ya tuvo efecto. Busca la consulta de un asegurado que recibió fragmentos de esa colección.

Responde para continuar

¿Qué consulta de un asegurado recuperó fragmentos de la colección sin filtro? Escribe su identificador.

Ver pista de ayuda

Con la terminal, `cat petrillo/registro-de-recuperacion.txt`. Cruza el rol con las colecciones.

Estas dos entradas casi nunca van solas. Una credencial en el prompt es, a la vez, información sensible al alcance del modelo (LLM02). Un índice que mezcla colecciones o acepta documentos de terceros es también una vía de entrada para órdenes escondidas (LLM01) y una vía de salida para datos que no tocaban (LLM02). Por eso el mismo control aparece varias veces en una revisión bien hecha: autorizar fuera del modelo, con la identidad de la sesión.

Responde para continuar

¿Qué arreglo cierra a la vez la regla R-05 y la colección sin filtro?

Ver pista de ayuda

Busca el arreglo que no depende de lo que el usuario escriba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad