🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónImportar OpenAPI y documentar la evidencia
5 tareas · 40 min · Principiante
Si el cliente entrega la especificación OpenAPI de su API, el cliente gráfico puede convertirla en una colección con una petición por operación. Ahorra horas, pero lo importado es solo estructura, y hay que revisarlo con la carta delante. Después viene la otra mitad del trabajo, que es dejar evidencia que el cliente pueda leer sin que lleve secretos. En esta sala lees la especificación de Librería Caracol, lo que dejó su importación y el borrador de evidencias de un hallazgo. No se importa ni se envía nada: es lectura.
Objetivo de la sala
Si el cliente entrega la especificación OpenAPI de su API, el cliente gráfico puede convertirla en una colección con una petición por operación. Ahorra horas, pero lo importado es solo estructura, y hay que revisarlo con la carta delante. Después viene la otra mitad del trabajo, que es dejar evidencia que el cliente pueda leer sin que lleve secretos. En esta sala lees la especificación de Librería Caracol, lo que dejó su importación y el borrador de evidencias de un hallazgo. No se importa ni se envía nada: es lectura.Postman y Bruno importan una especificación OpenAPI y generan una colección: una petición por operación, con su método y su ruta. Lo que sale de la especificación es lo que ella declara. Lo que no declara no aparece: normalmente la autenticación hay que configurarla, las pruebas hay que escribirlas, y las direcciones base salen de lo que diga el bloque de servidores del archivo, que puede incluir producción.
Una colección importada no es una colección revisada. Es un punto de partida, y la revisión contra el alcance sigue siendo tuya.
Responde para continuar
Acabas de importar la especificación del cliente. ¿Qué haces antes de enviar la primera petición?
Ver pista de ayuda
La importación solo traduce el archivo. Lo que se puede probar lo dice el alcance.
Abre servidores_de_la_especificacion y coleccion_importada. La especificación lista dos servidores y la importación de este laboratorio dejó una variable de dirección base con un valor. Compara ese valor con la lista de servidores y con el alcance: puede que la colección recién generada apunte justo donde no debe.
Responde para continuar
¿Qué descripción tiene el servidor al que apunta la variable baseUrl de la colección importada? Escribe una palabra.
Ver pista de ayuda
Compara la variable baseUrl de coleccion_importada con las direcciones de servidores_de_la_especificacion.
Una especificación y una colección armada a mano rara vez coinciden. Comparar las dos tiene valor: lo que está en el contrato y no se probó es cobertura que falta, y lo que está probado y no figura en el contrato puede ser una operación que el cliente no documentó o una prueba propia del evaluador.
Compara operaciones_de_la_especificacion con peticiones_de_la_coleccion_manual y encuentra la operación que existe en la especificación y no tiene petición.
Responde para continuar
¿Qué operación de la especificación no tiene petición en la colección armada a mano?
Ver pista de ayuda
Recorre las nueve operaciones y comprueba cuál no aparece en la lista de peticiones.
Cada hallazgo se acompaña de evidencia: la petición, la respuesta, la prueba, el informe de ejecución. Pero una captura o una exportación puede llevar la cabecera de autorización a la vista, y entonces la evidencia entregada al cliente contiene una credencial. El borrador tiene una columna para lo que cada evidencia deja visible.
Abre evidencias_del_hallazgo y encuentra la evidencia que deja un secreto a la vista.
Responde para continuar
¿Cuál es el identificador de la evidencia que deja un secreto visible?
Ver pista de ayuda
Ejecuta `SELECT * FROM evidencias_del_hallazgo` y lee la columna valor_visible_de_secretos.
Una evidencia con secreto se rehace, no se entrega con un recuadro encima. Se vuelve a generar la exportación con los valores secretos vacíos o sustituidos por un marcador, se comprueba que el archivo final no contiene ninguno y, si el secreto ya había salido en algún archivo compartido, se avisa al cliente para que decida si lo rota. Una evidencia buena permite reproducir el hallazgo con la cuenta de prueba del cliente.
Responde para continuar
La evidencia E-02 lleva un token a la vista. ¿Qué haces antes de entregarla?
Ver pista de ayuda
Lo que se entrega se vuelve a generar y se revisa; un secreto de pruebas también se trata como secreto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.