Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Comentarios de revisión que se corrigen

5 tareas · 40 min · Principiante

Un hallazgo que el desarrollador no entiende, no cree o no sabe cómo arreglar no se corrige, por bueno que sea. El producto de una revisión manual no es la lista de lo encontrado: es el código cambiado. Curubital te entrega su guía de comentarios y los ocho comentarios de seguridad de una revisión anterior, con la respuesta del desarrollador y cómo terminó cada uno.

0 de 5 · 0%

Objetivo de la sala

Un hallazgo que el desarrollador no entiende, no cree o no sabe cómo arreglar no se corrige, por bueno que sea. El producto de una revisión manual no es la lista de lo encontrado: es el código cambiado. Curubital te entrega su guía de comentarios y los ocho comentarios de seguridad de una revisión anterior, con la respuesta del desarrollador y cómo terminó cada uno.

Un comentario de revisión tiene que contestar, sin que el desarrollador pregunte, cuatro cosas: dónde está el problema, por qué camino llega el dato hasta hacer daño, qué le pasaría a una persona concreta si nadie lo arregla y qué cambio concreto se propone. Añadir la severidad, si bloquea la fusión y una referencia como el CWE ayuda a priorizar y a buscar más.

El tono importa tanto como el contenido. Se habla del código y no de quien lo escribió, y cuando no se está seguro se pregunta en lugar de afirmar. Un comentario que acierta pero ofende acaba discutido; uno que no explica el camino del dato acaba en un «no veo el problema». En los dos casos el código se queda igual.

Responde para continuar

¿Qué hace que un comentario de seguridad termine en código corregido?

Ver pista de ayuda

El desarrollador tiene que poder actuar sin hacer ninguna pregunta.

Abre el laboratorio y lee guia-comentarios.txt y después comentarios-PR-790.txt. Fíjate en los que se cerraron sin cambio y en por qué. Un falso positivo bien explicado por el desarrollador no es un fracaso del desarrollador: casi siempre es un comentario escrito antes de hacer la traza.

Responde para continuar

¿Qué comentario se cerró sin cambio porque el revisor no siguió el dato desde su fuente antes de escribirlo? Escribe su identificador.

Ver pista de ayuda

Busca la respuesta del desarrollador que adjunta una traza.

Un bloqueo que no se arregla es tiempo perdido de las dos partes. Mide cuántos de los comentarios que se marcaron como bloqueantes terminaron con el código corregido.

Responde para continuar

¿Cuántos comentarios marcados como bloqueantes terminaron en estado corregido?

Ver pista de ayuda

Primero filtra por «bloquea: sí»; después mira el estado de cada uno.

La guía dice en qué dos casos un comentario bloquea la fusión. Recorre los bloqueantes y comprueba, uno por uno, si cumplen alguna de las dos condiciones. Un bloqueo que la guía no respalda gasta la confianza del equipo en los bloqueos que sí importan.

Responde para continuar

¿Qué comentario se marcó como bloqueante sin cumplir ninguna de las dos condiciones de la guía? Escribe su identificador.

Ver pista de ayuda

Mira la severidad de cada bloqueante y si el cambio quitaba un control que ya existía.

Ese mismo comentario lleva semanas pendiente, y la respuesta del desarrollador dice por qué: no sabe qué tiene que mirar. Supón que, al hacer la traza, la línea 88 resulta ser la que, cuando falla el guardado, devuelve al navegador el mensaje de error completo de la base de datos, con nombres de tablas y columnas. Elige la versión que sigue la guía del equipo.

Responde para continuar

¿Cuál es la mejor reescritura del comentario pendiente?

Ver pista de ayuda

Dónde, qué pasa, por qué importa, qué se propone, severidad y referencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad