Temario ya disponible a la venta
TaiLabs
Blog/examen

Las 4 preguntas más falladas del examen TAI de 2026 (una por bloque)

Las preguntas más falladas del examen TAI, una por bloque: DNIe, OID, pruebas de software y NVD. Te explicamos la respuesta correcta y por qué engañan tanto.

Publicado el 26 de septiembre de 2026

En un test hay dos tipos de fallo: lo que no has estudiado y lo que crees que sabes pero no. Este artículo va de lo segundo.

Hemos mirado las respuestas de quienes habéis hecho la primera parte del examen oficial de TAI en TaiLabs y hemos sacado la pregunta más fallada de cada bloque. Estas cuatro están muy por encima.

Para que sea más amena la lectura, intenta responder antes de leer la explicación.

Bloque I: qué guarda la zona de seguridad del DNI electrónico

Pregunta 12. La fallaron el 92 % de las personas que la contestaron.

¿Qué información está almacenada en la zona de seguridad del DNI electrónico, accesible en lectura por el ciudadano en los Puntos de Actualización del DNIe?

a) El certificado de Firma (No Repudio).

b) El certificado de Autenticación (Digital Signature).

c) El certificado CA intermedia emisora.

d) La imagen de la fotografía.

Respuesta correcta: d) La imagen de la fotografía.

La trampa está en el nombre. Lees "zona de seguridad" y la cabeza se va directa a los certificados, que es lo más "de seguridad" que tiene el DNIe. Tres de las cuatro opciones son certificados, así que la foto parece la que sobra.

Pero el chip no se organiza por lo que suena más serio, sino por quién puede leer cada cosa y cuándo. Tiene tres zonas:

Zona

Quién la puede leer

Qué guarda

Pública

Cualquiera, sin restricciones

Certificado de la CA intermedia emisora, claves Diffie-Hellman, certificado X509 de componente

Privada

Tú, con el PIN

Certificado de autenticación y certificado de firma

De seguridad

Tú, solo en los Puntos de Actualización del DNIe

Datos de filiación, imagen de la fotografía e imagen de la firma manuscrita

Tiene su lógica. Los certificados los usas tú para firmar y para identificarte en la sede electrónica de turno, así que tienen que estar a mano con tu PIN desde cualquier lector. Lo que se protege más es lo que no debería poder copiar nadie: tu cara y tu firma. Por eso solo se lee en las máquinas que hay en las oficinas donde se expide el DNI.

Una forma de recordarlo: la zona pública es lo que necesita cualquiera para comprobar que el DNI es auténtico, la privada es lo que usas tú con el PIN y la de seguridad es lo que eres tú.

Bloque II: el OID de las bases de datos orientadas a objetos

Pregunta 35. La fallaron el 55 % de personas.

En el contexto de las bases de datos orientadas a objetos, y en relación con el identificador de objeto único (OID), ¿cuál de las siguientes opciones es correcta?

a) Es visible para el usuario externo.

b) Puede depender de atributos del objeto.

c) Está generado por el sistema.

d) Está almacenado en el programa de aplicación que declara el objeto.

Respuesta correcta: c) Está generado por el sistema.

Casi todo el mundo llega a esta pregunta con el modelo relacional en la cabeza. Ahí la clave primaria la eliges tú, la ves en la tabla y muchas veces sale de los propios datos: un NIF, un código de producto, un número de matrícula. Con esa idea, las opciones a) y b) suenan perfectamente razonables.

El OID funciona justo al revés:

  • Lo genera el sistema cuando crea el objeto. Ni tú ni la aplicación lo elegís.

  • No es visible para el usuario. Es un dato interno que usa la base de datos para saber quién es quién.

  • No depende de los atributos. Si cambias todos los valores de un objeto, sigue siendo el mismo objeto con el mismo OID.

  • No cambia nunca y no se reutiliza, aunque el objeto se borre.

La idea de fondo es separar identidad y valor. Dos objetos con exactamente los mismos atributos siguen siendo dos objetos distintos, igual que dos coches del mismo modelo y el mismo color no son el mismo coche. En relacional, si dos filas tienen los mismos valores en la clave, son la misma fila. En orientado a objetos, no.

Bloque III: la herramienta de pruebas que no era de pruebas

Pregunta 56. La fallaron 64 % de personas.

¿Cuál de los siguientes NO es un producto orientado a las pruebas de software?

a) Avocado.

b) Cucumber.

c) TestLink.

d) OneTrust.

Respuesta correcta: d) OneTrust.

Esta es de las que o sabes, o vas por eliminación. Y por eliminación es fácil equivocarse. Cucumber le suena a bastante gente. TestLink, si alguna vez has tocado gestión de pruebas, también. Pero Avocado, con nombre de fruta y poca fama fuera de su nicho, tiene toda la pinta de ser la opción inventada. Y OneTrust suena a seguridad, a confianza, a algo que perfectamente podría estar validando software.

Lo que es cada una:

  • Avocado: framework de código abierto para pruebas automatizadas, escrito en Python.

  • Cucumber: herramienta de BDD. Los tests se escriben en un lenguaje casi natural (Gherkin), con frases del tipo "Dado... Cuando... Entonces...".

  • TestLink: gestor web de casos de prueba. Sirve para organizar planes de prueba, casos y resultados.

  • OneTrust: plataforma de gestión de privacidad y cumplimiento normativo. Seguramente hayas visto su banner de cookies en media internet sin fijarte en el nombre.

La lección: que no conozcas una opción no la convierte en la intrusa. Antes de descartar la rara, pregúntate si de verdad sabes para qué sirven las otras.

Bloque IV: ¿cuál es la base de datos de vulnerabilidades?

Pregunta 68. La fallaron el 100 % de personas.

¿Cuál de las siguientes es una base de datos de vulnerabilidades?

a) NVD.

b) UTM.

c) CVDB.

d) SCAP.

Respuesta correcta: a) NVD.

Aquí la trampa es de manual y se llama CVDB. Lees esas siglas y el cerebro completa solo: "CVE Database". Justo lo que pide la pregunta. Pero no es ninguna base de datos de referencia. Está puesta ahí precisamente para que suene a CVE.

El resto de siglas, una a una:

  • NVD (National Vulnerability Database) es la base de datos de vulnerabilidades del NIST, en Estados Unidos. Parte del catálogo CVE, que es el que da a cada vulnerabilidad su identificador (CVE-2021-44228, por ejemplo, es Log4Shell), y le añade información: la puntuación de gravedad CVSS, los productos afectados, referencias. Si alguna vez has buscado una CVE y te ha salido una ficha con su nota sobre 10, lo más probable es que fuera la de NVD.

  • SCAP (Security Content Automation Protocol) también es del NIST, y de ahí la confusión. Pero no es una base de datos, sino un conjunto de especificaciones para automatizar comprobaciones de seguridad. De hecho, NVD publica sus datos usando SCAP. Están relacionados, pero son cosas distintas.

  • UTM (Unified Threat Management) es un equipo o solución que junta en un solo aparato cortafuegos, antivirus, IPS, filtrado web y compañía. Un producto, no una base de datos.

Si te quedas con una cosa: CVE pone el nombre a la vulnerabilidad y NVD le pone la ficha completa.

Lo que tienen en común

Mirándolas juntas, ninguna de las cuatro es especialmente rebuscada. Lo que comparten es que castigan la intuición. "Seguridad" suena a certificados, un identificador suena a clave primaria, el nombre raro parece el intruso y unas siglas que recuerdan a CVE parecen la base de datos de vulnerabilidades.

Y eso importa por cómo puntúa el TAI: cada fallo resta un tercio de acierto. Si respondes al azar entre cuatro opciones, a la larga te quedas a cero, ni ganas ni pierdes. Lo que de verdad hunde la nota es marcar convencido una opción que solo suena bien.

Así que un consejo muy simple: cuando una respuesta te parezca obvia nada más leerla, párate dos segundos. No para cambiarla porque sí, sino para comprobar que la eliges porque lo sabes y no porque te suena.

Si quieres ver cómo te habría ido a ti, este examen lo tienes completo en la web de TaiLabs.

Practica con exámenes oficiales del TAI
Preguntas reales, explicadas, organizadas por bloque y tema.
Empezar a practicar