🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario y versiones olvidadas
5 tareas · 38 min · Principiante
No se puede proteger lo que no se sabe que existe. Las APIs viejas rara vez se apagan: se dejan de documentar, pero el gateway sigue enrutando hacia ellas. En Mayoristas Boquerón comparas tres fuentes que deberían coincidir: el inventario oficial, las rutas del gateway y los dueños de los servicios, y localizas lo que quedó olvidado. Todo es lectura de tablas ficticias.
Objetivo de la sala
No se puede proteger lo que no se sabe que existe. Las APIs viejas rara vez se apagan: se dejan de documentar, pero el gateway sigue enrutando hacia ellas. En Mayoristas Boquerón comparas tres fuentes que deberían coincidir: el inventario oficial, las rutas del gateway y los dueños de los servicios, y localizas lo que quedó olvidado. Todo es lectura de tablas ficticias.La gestión inadecuada del inventario (API9:2023 en la lista OWASP API Security Top 10 de 2023) cubre dos casos: las versiones antiguas que siguen respondiendo después de retiradas (a veces llamadas zombi) y las APIs en la sombra, que alguien publicó sin registrarlas. Las dos comparten el mismo problema: nadie las vigila ni las parcha, pero siguen alcanzables.
La forma de encontrarlas es cruzar lo que se declara (inventario, portal, contratos) con lo que se enruta (gateway) y con lo que recibe tráfico.
Responde para continuar
¿Cómo se detecta una versión antigua que sigue alcanzable?
Ver pista de ayuda
Una sola fuente refleja lo que alguien quiso declarar, no lo que está expuesto.
El inventario oficial lista APIs por nombre y versión. El gateway enruta por prefijo de ruta: /v3/pedidos corresponde a la API pedidos versión v3. Una ruta del gateway que no corresponde a ninguna fila del inventario es un hallazgo; la que además recibe tráfico real es la urgente, porque tiene usuarios.
Cruza las dos tablas y busca, entre las rutas no inventariadas, la que más llamadas recibe.
Responde para continuar
Escribe el prefijo de la ruta no inventariada con más llamadas en 30 días.
Ver pista de ayuda
Abre `inventario/oficial.csv` y `gateway/rutas.csv` y descarta las rutas que coinciden con una fila del inventario.
Contar es el primer paso para dimensionar el trabajo: una ruta sin inventario puede ser un descuido; cuatro apuntan a un proceso que no funciona. Aquí el inventario es una lista corta y el gateway una tabla de ocho filas; en una empresa grande el cruce se automatiza, pero la lógica es la misma.
Responde para continuar
¿Cuántas rutas del gateway no tienen una fila equivalente en el inventario oficial?
Ver pista de ayuda
Compara cada prefijo del gateway con las parejas api y versión del inventario.
Una API sin dueño no recibe parches ni tiene a quién llamar cuando falla. Para decidir qué hacer con una ruta olvidada hay que saber qué servicio la atiende y quién lo mantiene. El gateway indica el servicio de destino; la tabla de dueños indica el equipo.
Responde para continuar
Escribe el equipo dueño del servicio que atiende la ruta no inventariada con más llamadas.
Ver pista de ayuda
Toma el destino de esa ruta en `gateway/rutas.csv` y búscalo en `inventario/duenos.csv`.
El portal dice que la versión se retiró en 2024, pero el gateway sigue enrutándola y dos consumidores la llaman. Apagarla de golpe rompería integraciones reales; dejarla viva mantiene una superficie sin vigilancia. El camino sensato es identificar a los consumidores, avisarles con una fecha de retirada, mover el tráfico y solo entonces apagar.
Responde para continuar
Una versión retirada en el portal recibe llamadas de dos consumidores identificados. ¿Qué se hace?
Ver pista de ayuda
El archivo de consumidores indica quiénes llaman y cuánto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.