🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFalsos positivos de cada técnica
5 tareas · 38 min · Principiante
Cada técnica se equivoca a su manera. El análisis estático ve el código completo pero no sabe qué ocurre al ejecutarlo ni reconoce todas las defensas que el equipo escribió. El dinámico ve lo que la aplicación responde pero interpreta patrones sin conocer el sistema por dentro. Conocer esas formas de equivocarse permite pedir la evidencia correcta antes de abrir un ticket. En esta sala lees diez hallazgos de Mutual Taguatinga que ya fueron revisados con desarrollo, cinco de cada técnica, en la consola del navegador.
Objetivo de la sala
Cada técnica se equivoca a su manera. El análisis estático ve el código completo pero no sabe qué ocurre al ejecutarlo ni reconoce todas las defensas que el equipo escribió. El dinámico ve lo que la aplicación responde pero interpreta patrones sin conocer el sistema por dentro. Conocer esas formas de equivocarse permite pedir la evidencia correcta antes de abrir un ticket. En esta sala lees diez hallazgos de Mutual Taguatinga que ya fueron revisados con desarrollo, cinco de cada técnica, en la consola del navegador.El análisis estático no ejecuta el programa. Razona sobre el código y por eso falla de forma predecible. No reconoce una función de limpieza escrita por el equipo y da por abierto un camino que ya está cerrado. Sigue variables que en la práctica solo toman valores de una lista fija. Marca código de pruebas o de ejemplo que nunca se despliega.
El análisis dinámico, en cambio, falla por lo que observa. Una página de error genérica puede contener una palabra que la herramienta asocia con un fallo de base de datos. Una respuesta de texto plano puede devolver la marca sin que ningún navegador la interprete como página.
Responde para continuar
¿Cuál es una causa típica de falso positivo del análisis estático?
Ver pista de ayuda
Piensa en lo que el análisis estático no puede ver al leer el código sin ejecutarlo.
Descartar un hallazgo exige evidencia. Para uno estático con un saneador propio, la evidencia más sólida es doble: el código de la función, que dice qué rechaza, y una prueba automática del equipo que lo comprueba. Con ambas el descarte se puede defender ante quien audite; sin ellas es una opinión.
Lee la tabla de hallazgos estáticos revisados y localiza la prueba que cubre la función de limpieza de SA-112.
Responde para continuar
¿Qué identificador de prueba unitaria cubre la función de limpieza de SA-112? Escribe solo el identificador.
Ver pista de ayuda
Lee la columna evidencia_de_revision de la fila de SA-112.
Un hallazgo dinámico se desmiente con una pieza de la propia respuesta: el tipo de contenido, el cuerpo completo, el origen del error. En la tabla de revisados dinámicos hay tres hallazgos desmentidos, cada uno por una razón distinta. Uno se explica porque lo que volvió se entregó como texto plano y ningún navegador lo interpreta como página.
Responde para continuar
¿Qué hallazgo dinámico se descartó porque el tipo de contenido de la respuesta impide que el navegador interprete el marcado? Escribe su identificador.
Ver pista de ayuda
Lee la columna evidencia_de_revision de dast_revisados y busca el tipo de contenido.
Revisar no consiste en descartar todo. De cada lote, algo queda confirmado, y esos son los hallazgos que merecen el tiempo de desarrollo. En el lote estático hay uno cuya evidencia de revisión no desmiente nada, sino que confirma el uso inseguro: una función de resumen rápido que guarda contraseñas.
Responde para continuar
¿Qué hallazgo estático quedó confirmado en la revisión? Escribe su identificador.
Ver pista de ayuda
Filtra sast_revisados por veredicto igual a confirmado.
Un tercer veredicto, sin alcance, es distinto de falso positivo: el hallazgo es cierto, pero no se aplica a lo que se despliega o a lo que pesa algo (un archivo de pruebas, una cookie de preferencia de idioma). Se anota aparte porque cambia si el hallazgo puede reaparecer.
Cuenta solo los veredictos de falso positivo de las dos tablas.
Responde para continuar
¿Cuántos hallazgos de las dos tablas tienen el veredicto falso positivo? Escribe solo el número.
Ver pista de ayuda
Cuenta por separado en sast_revisados y en dast_revisados y suma.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.