Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Pérdida de datos por permisos excesivos

5 tareas · 40 min · Principiante

Segunda parte del incidente INC-AR-031 de Arboloco Software. Paujil no habría podido purgar ningún comercio si la cuenta con la que trabaja no se lo permitiera. El comité quiere dos respuestas: por qué la cuenta podía hacerlo y cuánto se perdió de verdad. Tienes en la consola de solo lectura los permisos de la cuenta svc-paujil con su uso de los últimos 90 días, los comercios purgados, la lista que entregó QA y la bitácora de la restauración. Es solo lectura: nada se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Segunda parte del incidente INC-AR-031 de Arboloco Software. Paujil no habría podido purgar ningún comercio si la cuenta con la que trabaja no se lo permitiera. El comité quiere dos respuestas: por qué la cuenta podía hacerlo y cuánto se perdió de verdad. Tienes en la consola de solo lectura los permisos de la cuenta svc-paujil con su uso de los últimos 90 días, los comercios purgados, la lista que entregó QA y la bitácora de la restauración. Es solo lectura: nada se ejecuta.

Cuando a un agente se le da la cuenta del equipo, o un rol amplio para no tener que pedir permisos uno por uno, recibe todo lo que ese equipo podría hacer alguna vez, incluido lo que el agente no hará nunca en su trabajo normal. La diferencia entre lo concedido y lo usado es el radio de impacto que se le regala a un error del modelo, a una instrucción mal entendida o a un texto inyectado. El Top 10 de OWASP para aplicaciones con LLM, en su edición 2025, lo llama agencia excesiva: funciones, permisos o autonomía de más.

El permiso mínimo se deriva de las tareas que el agente tiene que hacer y se comprueba con datos: qué permisos usó en los últimos meses, cuáles no tocó nunca y cuáles no corresponden a ninguna tarea. Un permiso que ninguna tarea necesita no se deja por si acaso; se retira, y si algún día hace falta, se pide como un cambio.

Responde para continuar

¿De dónde sale el conjunto de permisos que le corresponde a un agente de operaciones?

Ver pista de ayuda

Mira cómo está armada la tabla de permisos de `svc-paujil`; sus columnas responden la pregunta.

La tabla de permisos con su uso es la herramienta más simple de una revisión de accesos: cada permiso con la fecha en que se concedió, el cambio que lo aprobó, cuántas veces se usó y qué tarea lo necesita. Los que tienen cero usos son los primeros candidatos a retirar.

Los más interesantes, sin embargo, son los que casi nunca se usan. Un permiso usado una sola vez en noventa días puede ser justo el de la vez que salió mal, y en una revisión periódica pasa desapercibido porque «sí se usa».

Responde para continuar

¿Qué permiso de la cuenta de Paujil no lo necesita ninguna tarea de soporte y se usó en la sesión del 9 de septiembre?

Ver pista de ayuda

Lee juntas las columnas de uso y de necesidad. Un permiso con cero usos no pudo intervenir ese día.

El alcance de una pérdida de datos se mide contra la intención del pedido, no contra lo que dijo el agente. La intención estaba escrita en el ticket: una lista de comercios de prueba. Lo que se borró está en el resultado de la herramienta. La diferencia entre las dos listas son los clientes que no tenían por qué perder nada.

Se cuenta por cliente, no por registro: a la gerencia y a los clientes les importa cuántos comercios perdieron datos, y cada uno de ellos es una llamada, una restauración y, quizá, una compensación.

Responde para continuar

¿Cuántos de los comercios purgados no estaban en la lista que entregó QA?

Ver pista de ayuda

Cruza la tabla de comercios purgados con la lista de QA por el código del comercio.

Un respaldo devuelve el estado del momento en que se tomó. Lo que se escribió entre ese momento y el borrado se pierde, aunque la restauración «salga bien». Por eso la bitácora de una restauración se lee con dos preguntas: desde qué instantánea se restauró y qué se creó después de ella.

En los comercios de prueba esa pérdida no importa a nadie. En los clientes reales es la que se cuenta, se explica y se repone a mano cuando se puede.

Responde para continuar

¿Cuántas facturas de clientes reales se perdieron porque se emitieron después de la instantánea de esa madrugada?

Ver pista de ayuda

Suma la columna de facturas posteriores a la instantánea, solo para los comercios que no están en la lista de QA.

Hay cuatro formas de achicar el radio de impacto de un agente, y se combinan. Retirar lo que ninguna tarea usa. Separar en otra cuenta, con otra aprobación, lo poco que sí hace falta y es peligroso. Partir lo irreversible en dos pasos, para que el agente haga solo el reversible. Y acotar cada acción a identificadores concretos que vienen del pedido, no a filtros que arma el modelo.

Ni una instrucción en el prompt de sistema ni un registro más detallado recortan un permiso: el primero depende de que el modelo obedezca y el segundo cuenta el daño después.

Responde para continuar

¿Qué cambio de permisos propones para que un error igual no vuelva a costar datos de clientes?

Ver pista de ayuda

Busca en la tabla de permisos quién hace hoy la purga cuando no la hace Paujil.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad