feat(episode): TRAZA_el-hallazgo-ms-serio-no-era-un-bug-era_S20260726.R1_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD
Skill: NONE | Type: troubleshooting
Summary: EPISODIO 1 — MNEMO_PRE_DIGEST: 🔐 El hallazgo más serio no era un bug — era un te
This commit is contained in:
parent
32c274d5be
commit
7de8cca94a
1 changed files with 33 additions and 0 deletions
|
|
@ -0,0 +1,33 @@
|
||||||
|
---
|
||||||
|
episode_id: "4f3e9aed-f393-4ccd-ab60-151668c8962a"
|
||||||
|
puente_flat: "TRAZA_el-hallazgo-ms-serio-no-era-un-bug-era_S20260726.R1_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
|
||||||
|
session_code: "S20260726.ARCO_CICLO4_AUTOMEJORA"
|
||||||
|
acto_dialogico: "informar"
|
||||||
|
actor_flujo: "multi_actor"
|
||||||
|
criticidad_aegis: "low"
|
||||||
|
skill_dominante: "NONE"
|
||||||
|
fase_proyecto: "operations"
|
||||||
|
tipo_semantico: "troubleshooting"
|
||||||
|
summary_one_line: "EPISODIO 1 — MNEMO_PRE_DIGEST: 🔐 El hallazgo más serio no era un bug — era un test que ment"
|
||||||
|
source_type: "claude_code"
|
||||||
|
trust_boundary: "internal"
|
||||||
|
created_at: "2026-07-27T00:32:59.534420+00:00"
|
||||||
|
relectura_tagged: false
|
||||||
|
forgejo_commit_sha: "pending"
|
||||||
|
---
|
||||||
|
|
||||||
|
# 🔐 El hallazgo más serio no era un bug — era un test que mentía sobre seguridad
|
||||||
|
|
||||||
|
Commit `c5a10300` en los 3 remotos ✅ · **34 passed**
|
||||||
|
|
||||||
|
## [R25.seccion1.I1] Lo que encontré al investigar
|
||||||
|
|
||||||
|
Cuando el helper dejó de mentir, `test_pre_tool_memory_guard` se puso rojo. Fui a ver si el guard estaba roto y encontré lo contrario: **el guard está bien, y se endureció a propósito**. Su propio código lo explica —cambio `SEC-HOOK-04`, del 23 de junio—: el flag `ember_inner_intentional` era **auto-autorizante**, así que un *prompt-injection* metido dentro de un `store_memory` podía activarlo y **corromper de forma irreversible** la memoria interna, que es write-once. Hoy hace falta un flag creado por ti, que el modelo no puede escribir, y con caducidad.
|
||||||
|
|
||||||
|
**El desactualizado era el test.** Llevaba **un mes** afirmando que el flag del payload sí autoriza.
|
||||||
|
|
||||||
|
Y aquí está lo que hace este caso peor que un simple test roto: **no solo no detectaba nada — desinformaba**. Cualquiera que lo leyera para entender la política de `ember_inner` habría concluido que ese flag abre la puerta… que es exactamente el vector que se cerró. Un test que no puede fallar *y además* miente sobre seguridad es peor que no tener test. Y era invisible.
|
||||||
|
|
||||||
|
Ya afirma la política real, con el porqué escrito, y **verifiqué la mordida**: simulé que alguien reabría esa puerta y el test **falla**. Si mañana alguien restaura el vector, el rojo aparece.
|
||||||
|
|
||||||
|
## [R25.seccion2.P1] 📖 Y ahora sí, el prólogo que te debía
|
||||||
Loading…
Reference in a new issue