🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBanca en línea y móvil como superficie
4 tareas · 40 min · Principiante
El canal digital de un banco no es una aplicación: son dos portales, dos aplicaciones móviles, una API que las sostiene a todas y un proveedor que mantiene la mitad. Esta sala arma el mapa real del canal de Banco Cumaribo, comprueba qué cubre cada autorización firmada y encuentra lo que el inventario dice que ya no existe. Todo es lectura de inventarios, autorizaciones y del registro que dejó una revisión ya terminada.
Objetivo de la sala
El canal digital de un banco no es una aplicación: son dos portales, dos aplicaciones móviles, una API que las sostiene a todas y un proveedor que mantiene la mitad. Esta sala arma el mapa real del canal de Banco Cumaribo, comprueba qué cubre cada autorización firmada y encuentra lo que el inventario dice que ya no existe. Todo es lectura de inventarios, autorizaciones y del registro que dejó una revisión ya terminada.Cuando una pieza del canal la opera un tercero, la autorización del banco no vale para ella. El banco puede ser el dueño del servicio y de la marca, pero quien responde por la plataforma es el proveedor, y la prueba se hace sobre una plataforma. Sin su firma, probar esa pieza queda fuera del encargo, por mucho que el cliente dé a entender que está cubierto.
Esto es lo primero que un evaluador comprueba en el canal digital de una entidad, y es la clase de detalle que se decide leyendo el texto firmado, no el correo que lo resume. Un correo que dice «la autorización del proveedor cubre sus dos aplicaciones» no autoriza nada: autoriza lo que diga el documento que alguien firmó.
Responde para continuar
El banco afirma por correo que la autorización del proveedor cubre sus dos aplicaciones móviles, pero el texto firmado nombra una. ¿Qué haces?
Ver pista de ayuda
Lo que autoriza es el documento firmado por quien opera la plataforma. Un resumen por correo de un tercero no lo amplía.
Abre el laboratorio y pon el inventario de canales al lado de las autorizaciones. Cada componente debería aparecer en alguna de las tres, con su nombre; el que no aparezca en ninguna no se prueba, y eso también se escribe en el informe.
Responde para continuar
Escribe el nombre del componente del canal digital que ninguna autorización cubre.
Ver pista de ayuda
Consulta `SELECT * FROM autorizaciones` y tacha del inventario cada componente que aparezca nombrado en alguna.
El canal digital de un banco acumula versiones. Una ruta de la API se sustituye por otra mejor, el portal deja de llamarla y el inventario la marca como retirada; si nadie la apaga de verdad, sigue ahí, respondiendo, con las reglas de validación de la versión vieja y sin que nadie la mire.
Para el evaluador es un hallazgo de manual y se encuentra sin tocar nada raro: basta comparar lo que el inventario declara con lo que el registro del proxy vio responder durante la revisión. Ojo, porque las dos columnas se contradicen en dos filas y solo una de las dos contradicciones es un problema de exposición: una ruta vigente que no responde es un problema de disponibilidad o de inventario, no una puerta abierta.
Responde para continuar
Escribe el identificador de la ruta de la API que el inventario declara retirada y que sin embargo responde.
Ver pista de ayuda
Consulta `SELECT * FROM rutas_de_api` y busca la fila cuyo estado declarado y lo visto en la revisión no coinciden en ese sentido.
El mapa del canal ya está completo, y con él la lista de lo que se probó, lo que no se pudo probar y por qué. Esa última parte es la que distingue un informe útil de uno decorativo: si la aplicación de empresas se quedó fuera por falta de autorización, el banco necesita leerlo, porque es un trozo de su canal digital sin revisar.
Responde para continuar
¿Cómo tratas en el informe la aplicación móvil que quedó sin autorización?
Ver pista de ayuda
No es un hallazgo —no se encontró nada en ella— ni algo que callar. Es una parte del canal que nadie revisó, y el banco tiene que saberlo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.