🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSaaS, el compartir que expone datos
5 tareas · 38 min · Principiante
Lunes 21 de septiembre. En una empresa que vive de aplicaciones en la nube, los datos no se escapan siempre por una intrusión: muchas veces salen por dos puertas que alguien abrió con buena intención, un enlace de compartir y una aplicación de terceros con permiso para leer. Editorial Cerro Azul (empresa inventada) tiene ambas. Aquí lees el registro de tokens de OAuth y la lista de documentos compartidos, y aprendes qué prueba cada uno. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Lunes 21 de septiembre. En una empresa que vive de aplicaciones en la nube, los datos no se escapan siempre por una intrusión: muchas veces salen por dos puertas que alguien abrió con buena intención, un enlace de compartir y una aplicación de terceros con permiso para leer. Editorial Cerro Azul (empresa inventada) tiene ambas. Aquí lees el registro de tokens de OAuth y la lista de documentos compartidos, y aprendes qué prueba cada uno. Todo es lectura de tablas de ejemplo.Cuando una persona autoriza una aplicación de terceros para que actúe en su cuenta de Workspace, el registro de tokens de OAuth guarda el evento. Los tipos son authorize (se concedió acceso), request (se pidió acceso), deny (se negó), revoke (se retiró) y activity (la aplicación usó el acceso). Según la documentación de Google, este registro llega con un retraso de un par de horas, bastante más que los de administración o de Drive.
Esto cambia cómo se lee una consulta reciente. Que no haya filas en los últimos treinta minutos no dice que la aplicación no hizo nada.
Responde para continuar
Hace 30 minutos sonó una alerta por una aplicación de terceros y la consulta al registro de tokens no trae ninguna actividad. ¿Qué se hace?
Ver pista de ayuda
Compara el retraso del registro de tokens con los 30 minutos del caso.
Al autorizar una aplicación, el evento authorize guarda su nombre, el identificador de cliente y los alcances (scopes) concedidos. Los alcances no pesan igual: https://www.googleapis.com/auth/drive da acceso a todo el Drive de la persona, mientras drive.file limita el acceso a los archivos que la propia aplicación abre o crea, y calendar.readonly solo lee el calendario.
La tabla token_log trae las autorizaciones del lunes y la actividad posterior de una aplicación. Una aplicación con un alcance más ancho de lo que su función necesita es una pregunta para quien la autorizó.
Responde para continuar
Escribe el nombre de la aplicación que recibió acceso a todo el Drive de quien la autorizó.
Ver pista de ayuda
Compara la columna scope de los eventos de autorización y busca el alcance más amplio sobre Drive.
Los documentos compartidos se miran por su visibilidad: private, shared_externally (con personas concretas de fuera), people_with_link, people_within_domain_with_link, public_in_the_domain y public_on_the_web. La que más expone es la última: cualquiera en internet con el enlace puede abrir el documento, sin necesidad de una cuenta.
La tabla compartidos lista cuatro documentos con su visibilidad. Un documento con datos de personas, como contactos de autores, pide una pregunta distinta a la de un manual de estilo.
Responde para continuar
Escribe el documento que está visible para cualquiera en la web.
Ver pista de ayuda
Consulta `compartidos` y busca la visibilidad más abierta.
El evento activity del registro de tokens guarda la API y el método que la aplicación llamó y los bytes de la respuesta. No dice qué archivos eran ni qué contenían, pero permite dimensionar cuánto salió hacia la aplicación y compararlo con su comportamiento normal.
Suma los bytes de las tres filas de actividad de la aplicación con el alcance más ancho, entre las 03:10 y las 04:10 del martes.
Responde para continuar
Escribe el total de bytes que devolvieron las tres llamadas de actividad de esa aplicación.
Ver pista de ayuda
Suma la columna bytes de las filas de evento activity.
El registro dice que la aplicación llamó a Drive tres veces en una madrugada y recibió una cantidad de bytes. También dice quién la autorizó, cuándo y con qué alcance. No dice qué documentos se leyeron, ni a dónde envió la aplicación lo que recibió, ni si su proveedor es de fiar.
Con eso, la acción razonable es acotar: se revisa al proveedor, se compara la actividad con la de otras aplicaciones y se decide con quien autorizó si se retira el permiso. Y se anota lo que no se pudo ver.
Responde para continuar
¿Qué afirma, y qué no, la actividad registrada de la aplicación?
Ver pista de ayuda
Piensa en los campos del evento activity: API, método y bytes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.