🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSTRIDE aplicado a componentes de IA
5 tareas · 40 min · Principiante
Con el diagrama corregido toca la pregunta central del modelo: qué puede salir mal en cada elemento. STRIDE es el vocabulario de seis categorías que se usa para recorrer el diagrama sin depender de la intuición, y sirve también para un sistema con modelo si se adapta a sus piezas. El equipo de Fiofío escribió con prisa un primer borrador de amenazas. Tienes el diagrama, la tabla de trabajo con las categorías adaptadas y ese borrador, de Cooperativa Tijeral y con fecha de octubre de 2026. Lo revisas buscando lo que está mal clasificado y lo que falta.
Objetivo de la sala
Con el diagrama corregido toca la pregunta central del modelo: qué puede salir mal en cada elemento. STRIDE es el vocabulario de seis categorías que se usa para recorrer el diagrama sin depender de la intuición, y sirve también para un sistema con modelo si se adapta a sus piezas. El equipo de Fiofío escribió con prisa un primer borrador de amenazas. Tienes el diagrama, la tabla de trabajo con las categorías adaptadas y ese borrador, de Cooperativa Tijeral y con fecha de octubre de 2026. Lo revisas buscando lo que está mal clasificado y lo que falta.STRIDE agrupa las amenazas por la propiedad de seguridad que rompen. Suplantación de identidad rompe la autenticidad; manipulación rompe la integridad; repudio rompe la posibilidad de demostrar quién hizo qué; divulgación de información rompe la confidencialidad; denegación de servicio rompe la disponibilidad; elevación de privilegios rompe la autorización. Para clasificar no se mira cómo se haría, se mira qué propiedad se pierde.
En un sistema con modelo las seis siguen sirviendo, pero aparecen en sitios nuevos. Alterar el texto que entra al contexto es manipulación. Que el modelo revele sus instrucciones es divulgación. Un registro que no guarda qué herramienta se llamó en nombre de quién deja la puerta abierta al repudio. Disparar el consumo de tokens hasta agotar la cuota es denegación de servicio. Y cuando un texto lleva al modelo a pedir una acción que la persona de la sesión no podría hacer, y el sistema la ejecuta con la cuenta del asistente, lo que se pierde es la autorización.
Responde para continuar
Un fragmento recuperado del índice lleva al modelo a pedir el saldo de una cuenta que no es la del asociado de la sesión, y el orquestador lo consulta con su propia cuenta de servicio. ¿Qué categoría corresponde?
Ver pista de ayuda
Pregúntate qué propiedad se pierde. Revisa la tabla de `modelo/categorias-por-elemento.txt`.
Un borrador escrito con prisa suele tener amenazas bien vistas y mal etiquetadas. La etiqueta importa porque cada categoría lleva a una familia de mitigaciones distinta: una amenaza de disponibilidad se trata con límites y cuotas, una de repudio con registros que identifiquen al autor de cada acción. Si la categoría está mal, la mitigación que se propone no cierra la amenaza.
Revisa cada fila del borrador con la tabla de trabajo en la mano: una dice una categoría y describe la pérdida de otra propiedad.
Responde para continuar
¿Qué amenaza del borrador tiene la categoría equivocada? Escribe su identificador.
Ver pista de ayuda
Para cada fila de `modelo/amenazas-borrador.txt`, lee la descripción y decide qué propiedad se pierde; compárala con la letra de la columna de categoría.
El método funciona porque obliga a pasar por todos los elementos. Si un elemento del diagrama no aparece en ninguna fila, no es que esté a salvo: es que nadie lo revisó. En un sistema con modelo los olvidos más comunes son los almacenes que no reciben tráfico de usuarios y parecen un detalle de infraestructura, aunque guarden algo capaz de alterar el comportamiento de todo el asistente.
Cruza la lista de elementos con la columna de elemento del borrador.
Responde para continuar
¿Qué almacén del diagrama no aparece en ninguna fila del borrador? Escribe su nombre.
Ver pista de ayuda
Los almacenes llevan el prefijo AL en `diagrama/elementos.txt`. Marca cuáles aparecen en `modelo/amenazas-borrador.txt`.
Contar cuántas amenazas hay en cada categoría es una revisión de cobertura: si una categoría queda casi vacía, el equipo pensó en lo que le resulta familiar y dejó de preguntar por lo demás. El recuento tiene sentido solo con las etiquetas corregidas, porque una fila mal clasificada infla una categoría y esconde el hueco de otra.
Aplica la corrección de la tarea 2 y cuenta.
Responde para continuar
Con la categoría corregida, ¿cuántas amenazas del borrador quedan en denegación de servicio?
Ver pista de ayuda
Recorre la columna de categoría de `modelo/amenazas-borrador.txt` después de cambiar la letra de la fila equivocada y cuenta las D.
Una vez bien clasificada, la amenaza de repudio pide una mitigación de su familia. En un asistente con herramientas, el repudio se cierra con un registro que permita demostrar, para cada acción, quién la pidió en la sesión, qué herramienta se llamó y con qué parámetros, y qué versión del modelo y de las instrucciones respondió. Lo demás puede ser útil, pero no demuestra quién hizo qué.
Responde para continuar
¿Qué mitigación cierra la amenaza de repudio que encontraste en el borrador?
Ver pista de ayuda
La propiedad que se pierde es poder demostrar quién hizo qué. Elige la opción que deja esa prueba.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.