← Últimos artículos
🤖 AI

Cochise: A Reference Harness for Autonomous Penetration Testing

Este artículo presenta a Cochise, un entorno de referencia mínimo en Python de 597 líneas que implementa una arquitectura separada de Planificador-Ejecutor para pruebas de penetración autónomas, permitiendo a los investigadores evaluar agentes impulsados por LLM frente al entorno de prueba Game of Active Directory (GOAD) mientras proporciona herramientas de código abierto para la reproducción, el análisis y el intercambio de datos de trayectorias.

Autores originales: Andreas Happe, Jürgen Cito

Publicado 2026-05-13
📖 4 min de lectura☕ Lectura para el café

Autores originales: Andreas Happe, Jürgen Cito

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que estás intentando enseñar a un robot a irrumpir en una fortaleza digital (una red informática) para encontrar sus puntos débiles. Esto se llama «prueba de penetración». Recientemente, los investigadores comenzaron a utilizar cerebros de IA superinteligentes (Modelos de Lenguaje Grandes) para realizar este trabajo de forma automática.

Sin embargo, había un problema: cada vez que un nuevo equipo construía un hacker de IA, creaba su propio taller, herramientas y reglamento únicos. Era como comparar un coche construido en un garaje con una nave espacial fabricada en una fábrica; no podías determinar si la nave espacial era más rápida debido a su motor o simplemente porque tenía mejores ruedas.

Presentamos a "Cochise".

Piensa en Cochise no como un superespía, sino como un gimnasio de entrenamiento estandarizado y transparente para hackers de IA. Es un pequeño y sencillo «arnés» (un conjunto de herramientas y reglas) que permite a los investigadores probar diferentes cerebros de IA bajo exactamente las mismas condiciones.

Así es como funciona, utilizando algunas analogías cotidianas:

1. La Configuración: El "Host de Salto"

Imagina que la IA necesita irrumpir en un castillo (la red objetivo), pero es demasiado peligroso dejar que la IA se coloque justo en la puerta del castillo.

  • La Solución: Cochise configura una plataforma de "salto" segura (un ordenador separado) fuera del castillo.
  • La Analogía: La IA se sienta en una sala de control y utiliza un largo y seguro walkie-talkie (SSH) para decirle a un robot en la plataforma de salto qué hacer. El robot luego entra en el castillo.
  • ¿Por qué? Si la IA comete un error y accidentalmente hace estallar el castillo, solo destruye las instrucciones del robot, no el propio cerebro de la IA ni la sala de control. Mantiene el experimento seguro y contenido.

2. El Equipo: El "Planificador" y el "Ejecutor"

Cochise divide el cerebro de la IA en dos roles distintos para mantener las cosas organizadas:

  • El Planificador (El General): Esta parte de la IA se sienta y observa el panorama general. Mantiene una lista de tareas a largo plazo (como un mapa del castillo) y decide qué hay que hacer a continuación. Recuerda toda la misión.
  • El Ejecutor (El Soldado): Esta parte es a corto plazo y está enfocada. Recibe una orden específica del General (por ejemplo: «Intenta abrir esta puerta»), ejecuta los comandos, ve qué sucede y luego olvida todo una vez que se ha completado el trabajo.
  • La Analogía: Piensa en un director de cine (Planificador) y un doble de riesgo (Ejecutor). El director planifica la escena. El doble de riesgo realiza el salto peligroso, obtiene el resultado y luego el director borra la pizarra para la siguiente escena. Esto evita que la IA se confunda con horas de recuerdos antiguos.

3. El Grabador de "Caja Negra"

Cada cosa que hace la IA se anota en un diario perfecto y detallado (registros JSON).

  • La Analogía: Es como una caja negra en un avión. Registra cada botón pulsado, cada pensamiento que tuvo la IA, cuánto "combustible" (dinero/tokens) utilizó y si tuvo éxito.
  • ¿Por qué es genial? Por lo general, para estudiar a estos hackers de IA, necesitas un laboratorio informático masivo y costoso (el campo de pruebas "GOAD") que cuesta una fortuna operar. Cochise ofrece a los investigadores un kit de reproducción gratuito. No necesitas el laboratorio costoso; puedes simplemente observar los datos del "grabador de vuelo" para ver exactamente cómo se comportó la IA, cuánto costó y dónde falló.

4. Por Qué Importa (El "Arnés de Referencia")

Los autores son muy claros: Cochise no es el mejor hacker del mundo. No está tratando de ser el espía definitivo.

  • La Analogía: Piensa en ello como una regla estandarizada. No usas una regla para construir una casa; la usas para medir qué tan bien otras herramientas construyen casas.
  • Debido a que Cochise es diminuto (solo 597 líneas de código, en comparación con miles en otros proyectos), es fácil para otros investigadores leerlo, entenderlo y modificarlo. Esto les permite comparar modelos de IA de manera justa para ver cuál es realmente más inteligente, en lugar de simplemente ver cuál tenía una configuración más sofisticada.

Resumen

Cochise es un conjunto de herramientas de código abierto y sencillo que permite a los investigadores probar hackers de IA de manera justa. Separa el "pensar" del "hacer", mantiene los experimentos seguros y registra cada detalle para que cualquiera pueda estudiar los resultados sin necesidad de un superordenador. Convierte el mundo caótico de la investigación en seguridad de IA en una ciencia justa y medible.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →