🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRevisión de código generado, qué mirar
5 tareas · 38 min · Principiante
El código que propone un asistente suele compilar, pasar las pruebas y verse razonable. Eso es justo lo que lo hace peligroso: la apariencia de corrección baja la guardia de quien revisa. En esta sala lees un extracto ficticio de un PR de Pacay Software, la lista de revisión del equipo y el resultado de la integración continua, y buscas lo que una revisión atenta debe encontrar. Solo se lee el código; no se ejecuta.
Objetivo de la sala
El código que propone un asistente suele compilar, pasar las pruebas y verse razonable. Eso es justo lo que lo hace peligroso: la apariencia de corrección baja la guardia de quien revisa. En esta sala lees un extracto ficticio de un PR de Pacay Software, la lista de revisión del equipo y el resultado de la integración continua, y buscas lo que una revisión atenta debe encontrar. Solo se lee el código; no se ejecuta.Un asistente propone, no responde. La persona que acepta el cambio y quien lo fusiona son los responsables, igual que con el código que escribe un compañero. La diferencia es de actitud: el código escrito por una persona refleja lo que esa persona entendió; el generado refleja lo que suena probable, y puede incluir llamadas a funciones, opciones o paquetes que no existen o que no hacen lo que parece.
Responde para continuar
¿Por qué el código propuesto por un asistente se revisa con la misma exigencia que el de una persona?
Los asistentes a veces proponen paquetes con nombres verosímiles que no existen. Si nadie los ha publicado todavía, cualquiera podría registrar ese nombre más adelante, y quien instale la dependencia sin mirar recibiría código ajeno. La defensa es sencilla: cada dependencia nueva se busca en el registro, se mira quién la publica y desde cuándo.
Cruza las importaciones del extracto con el registro de paquetes.
Responde para continuar
Escribe el paquete importado en el PR que no existe en el registro interno.
Cuando una consulta a la base de datos se construye pegando texto que viene de fuera, el valor de entrada se mezcla con la instrucción. La alternativa es separar ambos con parámetros. Un asistente puede generar la forma pegada porque es la que más aparece en ejemplos antiguos.
Lee el extracto y localiza la función que arma su consulta pegando valores.
Responde para continuar
Escribe el nombre de la función que construye la consulta concatenando los valores recibidos.
Una llamada a otro servicio por internet debe comprobar el certificado del destino. Quien apaga esa comprobación para «que funcione» deja la conexión abierta a que alguien se interponga. En el extracto, la llamada a la pasarela de cobros tiene una opción de este tipo.
Responde para continuar
Escribe el argumento de la llamada a la pasarela que desactiva la comprobación del certificado, tal como aparece en el código.
La integración continua muestra 14 pruebas en verde, pero una cobertura baja del archivo cambiado, y el análisis estático tiene desactivadas las reglas de inyección en este repositorio. Verde no significa revisado: significa que lo que se mide no falló. Además, el extracto tiene una clave dentro del código (un marcador ficticio) y una excepción tragada sin registrar.
Responde para continuar
¿Qué decisión es la más defendible para el PR?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.