Sistema operativo de estudio
Cómo completar el curso y conservar un resultado real
1. Definir el boundary
Para cada tema, identifica primero assets, actores, trust boundaries, flujos de datos y side effects permitidos. “El modelo dijo algo malo” no es un threat model.
2. Construir el exploit path
Convierte un riesgo en una cadena reproducible: input del atacante → manipulación de modelo/contexto → acceso a tools o datos → impacto observable.
3. Verificar el control
Prueba el estado real del sistema, no la presencia de texto guardrail: ¿se bloqueó la acción, quedaron protegidos los datos, se mantuvo least privilege y existe audit evidence?
4. Convertirlo en regresión
Cada exploit confirmado o near miss pasa a ser un test case versionado con resultado esperado y severidad capaz de bloquear el release.