🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance, reglas y puerto seguro para investigadores
5 tareas · 40 min · Principiante
Un programa abierto a investigadores de fuera es una autorización por escrito para que gente que no conoces pruebe tus sistemas. Por eso dice con precisión qué se puede tocar, cómo y qué protección recibe quien cumple. Agraz abrió su programa privado el 2 de noviembre con veinte invitados y, antes de abrirlo a todo el público, te piden revisar si la política cubre todo lo que Agraz tiene publicado y cómo se portaron los primeros investigadores. La revisión es del 12 de noviembre de 2026.
Objetivo de la sala
Un programa abierto a investigadores de fuera es una autorización por escrito para que gente que no conoces pruebe tus sistemas. Por eso dice con precisión qué se puede tocar, cómo y qué protección recibe quien cumple. Agraz abrió su programa privado el 2 de noviembre con veinte invitados y, antes de abrirlo a todo el público, te piden revisar si la política cubre todo lo que Agraz tiene publicado y cómo se portaron los primeros investigadores. La revisión es del 12 de noviembre de 2026.El alcance enumera los activos que entran y los que no, por nombre y no por categorías vagas, y lo que no se puede hacer aunque el activo esté dentro (pruebas de volumen, ingeniería social, acceso físico). Las reglas de conducta dicen cómo se prueba: con cuentas propias, a un ritmo máximo, parando al llegar a datos ajenos, sin modificar nada que no sea propio y reportando pronto.
El puerto seguro es el compromiso de la empresa con quien cumple esas reglas: considera autorizada su investigación, no emprenderá acciones legales por ella y lo dirá así si un tercero se queja. Tiene un límite que no se puede saltar: una empresa solo puede autorizar pruebas sobre lo que es suyo. Un activo que opera otro, aunque cuelgue de tu dominio, no lo cubre tu puerto seguro, y la política tiene que decirlo.
Responde para continuar
¿Qué no puede ofrecer el puerto seguro de Agraz a un investigador?
Ver pista de ayuda
Nadie puede dar permiso sobre lo que no es suyo.
Un alcance se revisa cruzándolo con el inventario real. Todo lo que responde bajo el dominio de la empresa debería caer en una de las dos listas. Lo que no aparece en ninguna es una zona gris: el investigador no sabe si está protegido al tocarlo y la empresa no sabe si recibirá reportes sobre ello. Es peor cuando ese activo olvidado tiene datos reales, porque suele ser el menos vigilado.
Abre el laboratorio y cruza inventario-activos.txt con politica-programa.txt.
Responde para continuar
¿Qué nombre propio de Agraz, que guarda datos de comercios, no figura ni dentro ni fuera del alcance? Escríbelo completo.
Ver pista de ayuda
Compara la columna de dueño del inventario con las dos listas de la política.
Un reporte sobre un activo de un tercero no se paga ni se corrige en casa, pero tampoco se ignora. Se agradece, se cierra como fuera de alcance y se le dice al investigador a quién reportarlo. Si el tercero es un proveedor con contrato, la empresa además le pasa el aviso por esa vía, porque el riesgo acaba recayendo sobre sus propios clientes.
Lee reportes-recibidos.txt con el alcance delante.
Responde para continuar
¿Qué reporte recibido trata de un activo que Agraz no puede autorizar? Escribe su identificador.
Ver pista de ayuda
Busca el activo cuyo nombre está delegado a otra empresa en el inventario.
Una regla de ritmo protege la plataforma y a los demás clientes, y solo sirve si alguien la mide. Para eso Agraz pide que cada investigador envíe una cabecera con su alias: así el borde puede agrupar sus peticiones y compararlas con el máximo de la política. Lee registro-borde.txt.
Responde para continuar
¿Qué investigador pasó del ritmo que permiten las reglas? Escribe su alias.
Ver pista de ayuda
Compara la columna de peticiones con el máximo de la regla R2.
Cumplir una regla no te cubre si incumples otra. Las reglas sobre datos ajenos existen para que demostrar un fallo no se convierta en una fuga: se llega, se comprueba con lo mínimo y se para. Cuando alguien se pasa, el fallo sigue siendo real y se corrige igual; lo que se trata aparte es la conducta, empezando por pedir que borre lo que se llevó. Lee el AGZ-R-0422 y registro-exportaciones.txt.
Responde para continuar
alcaravan_sec nunca pasó de 4 peticiones por segundo. ¿Cómo queda su reporte AGZ-R-0422?
Ver pista de ayuda
Cuenta los registros de otros comercios que recibió y compáralos con lo que permite R4.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.