Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

STRIDE aplicado a componentes de IA

5 tareas · 40 min · Principiante

Con el diagrama corregido toca la pregunta central del modelo: qué puede salir mal en cada elemento. STRIDE es el vocabulario de seis categorías que se usa para recorrer el diagrama sin depender de la intuición, y sirve también para un sistema con modelo si se adapta a sus piezas. El equipo de Fiofío escribió con prisa un primer borrador de amenazas. Tienes el diagrama, la tabla de trabajo con las categorías adaptadas y ese borrador, de Cooperativa Tijeral y con fecha de octubre de 2026. Lo revisas buscando lo que está mal clasificado y lo que falta.

0 de 5 · 0%

Objetivo de la sala

Con el diagrama corregido toca la pregunta central del modelo: qué puede salir mal en cada elemento. STRIDE es el vocabulario de seis categorías que se usa para recorrer el diagrama sin depender de la intuición, y sirve también para un sistema con modelo si se adapta a sus piezas. El equipo de Fiofío escribió con prisa un primer borrador de amenazas. Tienes el diagrama, la tabla de trabajo con las categorías adaptadas y ese borrador, de Cooperativa Tijeral y con fecha de octubre de 2026. Lo revisas buscando lo que está mal clasificado y lo que falta.

STRIDE agrupa las amenazas por la propiedad de seguridad que rompen. Suplantación de identidad rompe la autenticidad; manipulación rompe la integridad; repudio rompe la posibilidad de demostrar quién hizo qué; divulgación de información rompe la confidencialidad; denegación de servicio rompe la disponibilidad; elevación de privilegios rompe la autorización. Para clasificar no se mira cómo se haría, se mira qué propiedad se pierde.

En un sistema con modelo las seis siguen sirviendo, pero aparecen en sitios nuevos. Alterar el texto que entra al contexto es manipulación. Que el modelo revele sus instrucciones es divulgación. Un registro que no guarda qué herramienta se llamó en nombre de quién deja la puerta abierta al repudio. Disparar el consumo de tokens hasta agotar la cuota es denegación de servicio. Y cuando un texto lleva al modelo a pedir una acción que la persona de la sesión no podría hacer, y el sistema la ejecuta con la cuenta del asistente, lo que se pierde es la autorización.

Responde para continuar

Un fragmento recuperado del índice lleva al modelo a pedir el saldo de una cuenta que no es la del asociado de la sesión, y el orquestador lo consulta con su propia cuenta de servicio. ¿Qué categoría corresponde?

Ver pista de ayuda

Pregúntate qué propiedad se pierde. Revisa la tabla de `modelo/categorias-por-elemento.txt`.

Un borrador escrito con prisa suele tener amenazas bien vistas y mal etiquetadas. La etiqueta importa porque cada categoría lleva a una familia de mitigaciones distinta: una amenaza de disponibilidad se trata con límites y cuotas, una de repudio con registros que identifiquen al autor de cada acción. Si la categoría está mal, la mitigación que se propone no cierra la amenaza.

Revisa cada fila del borrador con la tabla de trabajo en la mano: una dice una categoría y describe la pérdida de otra propiedad.

Responde para continuar

¿Qué amenaza del borrador tiene la categoría equivocada? Escribe su identificador.

Ver pista de ayuda

Para cada fila de `modelo/amenazas-borrador.txt`, lee la descripción y decide qué propiedad se pierde; compárala con la letra de la columna de categoría.

El método funciona porque obliga a pasar por todos los elementos. Si un elemento del diagrama no aparece en ninguna fila, no es que esté a salvo: es que nadie lo revisó. En un sistema con modelo los olvidos más comunes son los almacenes que no reciben tráfico de usuarios y parecen un detalle de infraestructura, aunque guarden algo capaz de alterar el comportamiento de todo el asistente.

Cruza la lista de elementos con la columna de elemento del borrador.

Responde para continuar

¿Qué almacén del diagrama no aparece en ninguna fila del borrador? Escribe su nombre.

Ver pista de ayuda

Los almacenes llevan el prefijo AL en `diagrama/elementos.txt`. Marca cuáles aparecen en `modelo/amenazas-borrador.txt`.

Contar cuántas amenazas hay en cada categoría es una revisión de cobertura: si una categoría queda casi vacía, el equipo pensó en lo que le resulta familiar y dejó de preguntar por lo demás. El recuento tiene sentido solo con las etiquetas corregidas, porque una fila mal clasificada infla una categoría y esconde el hueco de otra.

Aplica la corrección de la tarea 2 y cuenta.

Responde para continuar

Con la categoría corregida, ¿cuántas amenazas del borrador quedan en denegación de servicio?

Ver pista de ayuda

Recorre la columna de categoría de `modelo/amenazas-borrador.txt` después de cambiar la letra de la fila equivocada y cuenta las D.

Una vez bien clasificada, la amenaza de repudio pide una mitigación de su familia. En un asistente con herramientas, el repudio se cierra con un registro que permita demostrar, para cada acción, quién la pidió en la sesión, qué herramienta se llamó y con qué parámetros, y qué versión del modelo y de las instrucciones respondió. Lo demás puede ser útil, pero no demuestra quién hizo qué.

Responde para continuar

¿Qué mitigación cierra la amenaza de repudio que encontraste en el borrador?

Ver pista de ayuda

La propiedad que se pierde es poder demostrar quién hizo qué. Elige la opción que deja esa prueba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad