🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa API que nadie miró
5 tareas · 55 min · Principiante
El portal no es lo único que Pórtico Digital expone: la API pública (api-stg.portico-digital.local) es la que usan las apps de inventario de los vendedores. Tienes las pruebas de autorización ya ejecutadas con el token de vendedor-61, el detalle de lo que devuelve el catálogo de productos y el registro de una prueba autorizada sobre la función de webhook de notificación de entregas. Todo ya se probó dentro del alcance firmado: tu trabajo es leer la evidencia y decidir qué es cada cosa, no repetir ninguna prueba.
Objetivo de la sala
El portal no es lo único que Pórtico Digital expone: la API pública (api-stg.portico-digital.local) es la que usan las apps de inventario de los vendedores. Tienes las pruebas de autorización ya ejecutadas con el token de vendedor-61, el detalle de lo que devuelve el catálogo de productos y el registro de una prueba autorizada sobre la función de webhook de notificación de entregas. Todo ya se probó dentro del alcance firmado: tu trabajo es leer la evidencia y decidir qué es cada cosa, no repetir ninguna prueba.vendedor-61 usa su propio token, válido y vigente, para pedir sus ventas. La misma petición, cambiando solo el id de vendedor en la ruta, le devuelve las ventas de otra cuenta: la API no comprueba que el id pedido sea el del dueño del token.
Responde para continuar
Con su propio token, vendedor-61 cambia el id en la ruta de ventas y recibe los ingresos de otra cuenta. ¿De qué vendedor son esos ingresos? Escribe el valor tal cual aparece en la captura.
Ver pista de ayuda
La captura muestra la respuesta completa a la segunda petición de vendedor-61, con el id cambiado. El nombre de la cuenta ajena está en esa fila.
El token de vendedor-61 es válido: la API lo acepta sin problema. Lo que no comprueba es si el id de vendedor que pide coincide con el dueño del token. Esa distinción —qué tan válido es el token frente a qué objeto puede pedir con él— es la que separa un fallo de autenticación de uno de autorización, y dentro de autorización, de qué tipo.
Responde para continuar
El token de vendedor-61 es válido y aun así trae los datos de otro vendedor con solo cambiar el id de la ruta. ¿Qué tipo de fallo es?
Ver pista de ayuda
El token entra sin problema. Lo que falta es comprobar que el objeto pedido —el id de vendedor— sea el del dueño del token, no una operación distinta.
El catálogo de productos responde con más campos de los que la app del vendedor necesita para mostrar su inventario. Entre ellos hay uno que es información interna de compras de Pórtico Digital, no un dato del producto que el vendedor deba ver.
Responde para continuar
¿Qué campo de la respuesta del catálogo de productos es información interna de compras y no debería exponerse a la app del vendedor? Escríbelo tal cual.
Ver pista de ayuda
Revisa la lista completa de campos que devuelve la ruta de productos. Uno de ellos no tiene nada que ver con lo que el vendedor necesita mostrar.
El equipo que hizo el encargo ya probó, dentro del alcance firmado, la función de webhook que notifica entregas: el servidor visita la URL que cada vendedor configura. El registro de esa prueba, ya ejecutada y documentada, muestra que la función llegó a un servicio interno que no debería ser alcanzable desde esa función. La corrección no es bloquear un destino puntual: es cambiar cómo la función decide a dónde puede ir.
Responde para continuar
El registro de la prueba ya hecha muestra que la función de webhook alcanzó un servicio interno no expuesto a internet. ¿Qué corrige la causa?
Ver pista de ayuda
Una lista negra de un solo destino no cierra la clase de fallo. La causa es que la función puede ir a cualquier destino que le den.
El registro de salida del servidor que ejecuta los webhooks guarda cada destino al que llegó, con su hora. Ahí está, ya escrita, la dirección a la que llegó la prueba que el equipo documentó como alcance de un servicio interno no autorizado para esa función.
Responde para continuar
Según el registro de salida del servidor de webhooks, ¿a qué dirección llegó la petición de la prueba que alcanzó el servicio interno? Escríbela tal cual.
Ver pista de ayuda
Es una de las dos filas del registro de salida del servidor de webhooks, la que no va hacia el dominio del vendedor externo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.