Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Historias de usuario de seguridad y criterios de aceptación

5 tareas · 40 min · Principiante

Los equipos ágiles no trabajan con listas de requisitos sino con historias en un tablero. Para que la seguridad llegue al sprint tiene que viajar en ese formato: una historia con su criterio de aceptación, de modo que «hecho» signifique algo que se puede comprobar. Con las historias del sprint 12 de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a distinguir un criterio útil de uno vacío, a leer un caso de abuso y a rastrear cada historia hasta el requisito del que viene. Es lectura de un tablero ficticio.

0 de 5 · 0%

Objetivo de la sala

Los equipos ágiles no trabajan con listas de requisitos sino con historias en un tablero. Para que la seguridad llegue al sprint tiene que viajar en ese formato: una historia con su criterio de aceptación, de modo que «hecho» signifique algo que se puede comprobar. Con las historias del sprint 12 de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a distinguir un criterio útil de uno vacío, a leer un caso de abuso y a rastrear cada historia hasta el requisito del que viene. Es lectura de un tablero ficticio.

Un criterio de aceptación es una condición que, al cumplirse, hace que una historia se dé por terminada. Para una historia de seguridad, un buen criterio es binario (da pasa o falla), observable (se ve en una respuesta, un registro o un estado) y repetible (otra persona obtiene el mismo resultado). Suele escribirse como «dado un contexto, cuando ocurre algo, entonces se observa esto».

Un criterio como «la aplicación es segura» no cumple ninguna de las tres cosas: nadie puede mostrarlo en una demostración del sprint.

Responde para continuar

¿Cuál de estos es un buen criterio de aceptación de una historia de seguridad?

Ver pista de ayuda

Busca el que se puede ver en una respuesta concreta y da pasa o falla.

Abre backlog/historias.txt y lee los criterios de cada historia. Una de ellas tiene un criterio que nadie podría demostrar y que, en la práctica, se cerraría por cansancio del equipo o por decisión de quien presiona más.

Responde para continuar

Escribe el identificador de la historia cuyo criterio de aceptación no puede dar pasa o falla.

Ver pista de ayuda

Fíjate en el criterio que repite la historia con otras palabras.

El tablero backlog/sprint-12.txt marca el tipo de cada historia y su número de criterios. Una carga de seguridad que no se ve en el sprint tiende a desaparecer cuando el calendario aprieta. Suma los criterios de aceptación de las historias de tipo seguridad.

Responde para continuar

¿Cuántos criterios de aceptación suman las historias de tipo seguridad del sprint 12?

Ver pista de ayuda

Suma solo las filas marcadas como seguridad, no la funcional.

Una historia de seguridad debería poder rastrearse hasta el requisito del que nace; si no, nadie sabrá por qué existe ni cuándo se puede retirar. Mira el campo de origen de la historia en la que la persona quiere ver solo sus propias citas.

Responde para continuar

Escribe el número del requisito de ASVS del que viene la historia en la que el paciente quiere ver solo sus citas.

Ver pista de ayuda

El origen de la historia indica el catálogo y el número.

La historia HS-23 está escrita desde el punto de vista de quien quiere abusar: «como atacante quiero probar contraseñas sin límite». Se llama caso de abuso. No pide construir esa capacidad: describe lo que debe quedar impedido, y de ahí salen los criterios, como el límite de intentos o el registro de cada fallo. Todo se lee y se redacta; no se ejecuta nada.

Responde para continuar

¿Para qué sirve escribir un caso de abuso en el backlog?

Ver pista de ayuda

El caso de abuso nombra lo que se quiere impedir; el criterio dice cómo se comprueba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad