🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificar que la corrección cierra el hallazgo
5 tareas · 38 min · Principiante
El equipo del portal de Aseguradora Cumbreazul dice que corrigió el hallazgo y pide cerrarlo. Cerrar sin comprobar es la forma más común de reabrir el mismo incidente un mes después. Viernes 15 de octubre de 2027: lees el hallazgo con su criterio de cierre, las versiones que corren los dos nodos del portal y el informe de pruebas que el equipo de calidad hizo, con cuentas de prueba propias y autorización, para decidir si la evidencia alcanza. Solo lectura del informe; aquí no se prueba nada contra ningún sistema.
Objetivo de la sala
El equipo del portal de Aseguradora Cumbreazul dice que corrigió el hallazgo y pide cerrarlo. Cerrar sin comprobar es la forma más común de reabrir el mismo incidente un mes después. Viernes 15 de octubre de 2027: lees el hallazgo con su criterio de cierre, las versiones que corren los dos nodos del portal y el informe de pruebas que el equipo de calidad hizo, con cuentas de prueba propias y autorización, para decidir si la evidencia alcanza. Solo lectura del informe; aquí no se prueba nada contra ningún sistema.Un hallazgo se cierra cuando hay evidencia de que ya no ocurre, no cuando alguien dice que lo arregló. La evidencia sale de repetir la comprobación que lo reveló, y se mide contra el criterio de cierre escrito antes de empezar: qué ruta, qué nodo, qué resultado se espera.
Hay tres dudas clásicas. ¿Se corrigió solo la ruta del ejemplo o toda la familia de rutas que comparten el problema? ¿La corrección llegó a todos los nodos detrás del balanceador? ¿Lo legítimo sigue funcionando? Una corrección que bloquea al dueño del objeto también es un fallo.
Responde para continuar
¿Qué evidencia permite cerrar un hallazgo de acceso a objetos ajenos?
Detrás de un balanceador, una petición puede llegar a cualquiera de los nodos. Si uno corre la versión anterior, una parte de las peticiones seguirá encontrando el problema aunque el otro esté corregido, y las pruebas saldrán «a veces bien, a veces mal». La tabla de despliegue compara la versión de cada nodo con la del release que trae la corrección.
Responde para continuar
¿Qué nodo del portal sigue con una versión anterior a la que contiene la corrección?
Ver pista de ayuda
Ejecuta `SELECT * FROM despliegue` y compara la versión de cada nodo con la del release que el equipo dice haber desplegado en `SELECT * FROM caso`.
En el nodo que sí tiene el release nuevo, las pruebas con un objeto ajeno deberían devolver 403 o 404 en toda la familia de rutas. Si una de ellas devuelve todavía 200, esa ruta no se corrigió, aunque las otras sí: los parches suelen hacerse ruta por ruta y se olvida alguna.
Se compara siempre contra el criterio del hallazgo, no contra la ruta que se usó de ejemplo.
Responde para continuar
En el nodo corregido, ¿qué ruta de la familia devuelve todavía un objeto de otro cliente? Escríbela como aparece, sin identificador.
Ver pista de ayuda
Ejecuta `SELECT * FROM pruebas` y mira, en el nodo con la versión nueva, las filas cuyo objeto es de otro cliente y cuyo estado no es el esperado.
El informe de pruebas mezcla dos tipos de comprobación: las de objeto ajeno (que deben fallar con 403 o 404) y las de objeto propio (que deben dar 200). Solo cuentan para el hallazgo las primeras que no fallaron, es decir, las que todavía devolvieron 200 cuando el objeto era de otro cliente. Se cuentan en todos los nodos.
Las pruebas con objeto propio y 200 son correctas y no se suman.
Responde para continuar
¿Cuántas pruebas con objeto de otro cliente devolvieron todavía un estado 200? Escribe solo el número.
Ver pista de ayuda
En `SELECT * FROM pruebas`, cuenta las filas en las que el objeto es de otro cliente y el estado es 200, sumando los dos nodos.
La decisión se escribe con lo que la evidencia sostiene. Si queda alguna comprobación por debajo del criterio, el hallazgo no se cierra: se reabre con lo que falta, con las rutas y los nodos concretos y con la prueba que lo demuestra. Cerrar «parcialmente» sin nombrar lo pendiente es dejar la puerta abierta con un papel que dice que está cerrada.
Responde para continuar
Con el informe de pruebas y la tabla de despliegue, ¿qué decisión sostiene la evidencia?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.