Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La API que nadie miró

5 tareas · 55 min · Principiante

El portal no es lo único que Pórtico Digital expone: la API pública (api-stg.portico-digital.local) es la que usan las apps de inventario de los vendedores. Tienes las pruebas de autorización ya ejecutadas con el token de vendedor-61, el detalle de lo que devuelve el catálogo de productos y el registro de una prueba autorizada sobre la función de webhook de notificación de entregas. Todo ya se probó dentro del alcance firmado: tu trabajo es leer la evidencia y decidir qué es cada cosa, no repetir ninguna prueba.

0 de 5 · 0%

Objetivo de la sala

El portal no es lo único que Pórtico Digital expone: la API pública (api-stg.portico-digital.local) es la que usan las apps de inventario de los vendedores. Tienes las pruebas de autorización ya ejecutadas con el token de vendedor-61, el detalle de lo que devuelve el catálogo de productos y el registro de una prueba autorizada sobre la función de webhook de notificación de entregas. Todo ya se probó dentro del alcance firmado: tu trabajo es leer la evidencia y decidir qué es cada cosa, no repetir ninguna prueba.

vendedor-61 usa su propio token, válido y vigente, para pedir sus ventas. La misma petición, cambiando solo el id de vendedor en la ruta, le devuelve las ventas de otra cuenta: la API no comprueba que el id pedido sea el del dueño del token.

Responde para continuar

Con su propio token, vendedor-61 cambia el id en la ruta de ventas y recibe los ingresos de otra cuenta. ¿De qué vendedor son esos ingresos? Escribe el valor tal cual aparece en la captura.

Ver pista de ayuda

La captura muestra la respuesta completa a la segunda petición de vendedor-61, con el id cambiado. El nombre de la cuenta ajena está en esa fila.

El token de vendedor-61 es válido: la API lo acepta sin problema. Lo que no comprueba es si el id de vendedor que pide coincide con el dueño del token. Esa distinción —qué tan válido es el token frente a qué objeto puede pedir con él— es la que separa un fallo de autenticación de uno de autorización, y dentro de autorización, de qué tipo.

Responde para continuar

El token de vendedor-61 es válido y aun así trae los datos de otro vendedor con solo cambiar el id de la ruta. ¿Qué tipo de fallo es?

Ver pista de ayuda

El token entra sin problema. Lo que falta es comprobar que el objeto pedido —el id de vendedor— sea el del dueño del token, no una operación distinta.

El catálogo de productos responde con más campos de los que la app del vendedor necesita para mostrar su inventario. Entre ellos hay uno que es información interna de compras de Pórtico Digital, no un dato del producto que el vendedor deba ver.

Responde para continuar

¿Qué campo de la respuesta del catálogo de productos es información interna de compras y no debería exponerse a la app del vendedor? Escríbelo tal cual.

Ver pista de ayuda

Revisa la lista completa de campos que devuelve la ruta de productos. Uno de ellos no tiene nada que ver con lo que el vendedor necesita mostrar.

El equipo que hizo el encargo ya probó, dentro del alcance firmado, la función de webhook que notifica entregas: el servidor visita la URL que cada vendedor configura. El registro de esa prueba, ya ejecutada y documentada, muestra que la función llegó a un servicio interno que no debería ser alcanzable desde esa función. La corrección no es bloquear un destino puntual: es cambiar cómo la función decide a dónde puede ir.

Responde para continuar

El registro de la prueba ya hecha muestra que la función de webhook alcanzó un servicio interno no expuesto a internet. ¿Qué corrige la causa?

Ver pista de ayuda

Una lista negra de un solo destino no cierra la clase de fallo. La causa es que la función puede ir a cualquier destino que le den.

El registro de salida del servidor que ejecuta los webhooks guarda cada destino al que llegó, con su hora. Ahí está, ya escrita, la dirección a la que llegó la prueba que el equipo documentó como alcance de un servicio interno no autorizado para esa función.

Responde para continuar

Según el registro de salida del servidor de webhooks, ¿a qué dirección llegó la petición de la prueba que alcanzó el servicio interno? Escríbela tal cual.

Ver pista de ayuda

Es una de las dos filas del registro de salida del servidor de webhooks, la que no va hacia el dominio del vendedor externo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad