🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónComentarios de revisión que se corrigen
5 tareas · 40 min · Principiante
Un hallazgo que el desarrollador no entiende, no cree o no sabe cómo arreglar no se corrige, por bueno que sea. El producto de una revisión manual no es la lista de lo encontrado: es el código cambiado. Curubital te entrega su guía de comentarios y los ocho comentarios de seguridad de una revisión anterior, con la respuesta del desarrollador y cómo terminó cada uno.
Objetivo de la sala
Un hallazgo que el desarrollador no entiende, no cree o no sabe cómo arreglar no se corrige, por bueno que sea. El producto de una revisión manual no es la lista de lo encontrado: es el código cambiado. Curubital te entrega su guía de comentarios y los ocho comentarios de seguridad de una revisión anterior, con la respuesta del desarrollador y cómo terminó cada uno.Un comentario de revisión tiene que contestar, sin que el desarrollador pregunte, cuatro cosas: dónde está el problema, por qué camino llega el dato hasta hacer daño, qué le pasaría a una persona concreta si nadie lo arregla y qué cambio concreto se propone. Añadir la severidad, si bloquea la fusión y una referencia como el CWE ayuda a priorizar y a buscar más.
El tono importa tanto como el contenido. Se habla del código y no de quien lo escribió, y cuando no se está seguro se pregunta en lugar de afirmar. Un comentario que acierta pero ofende acaba discutido; uno que no explica el camino del dato acaba en un «no veo el problema». En los dos casos el código se queda igual.
Responde para continuar
¿Qué hace que un comentario de seguridad termine en código corregido?
Ver pista de ayuda
El desarrollador tiene que poder actuar sin hacer ninguna pregunta.
Abre el laboratorio y lee guia-comentarios.txt y después comentarios-PR-790.txt. Fíjate en los que se cerraron sin cambio y en por qué. Un falso positivo bien explicado por el desarrollador no es un fracaso del desarrollador: casi siempre es un comentario escrito antes de hacer la traza.
Responde para continuar
¿Qué comentario se cerró sin cambio porque el revisor no siguió el dato desde su fuente antes de escribirlo? Escribe su identificador.
Ver pista de ayuda
Busca la respuesta del desarrollador que adjunta una traza.
Un bloqueo que no se arregla es tiempo perdido de las dos partes. Mide cuántos de los comentarios que se marcaron como bloqueantes terminaron con el código corregido.
Responde para continuar
¿Cuántos comentarios marcados como bloqueantes terminaron en estado corregido?
Ver pista de ayuda
Primero filtra por «bloquea: sí»; después mira el estado de cada uno.
La guía dice en qué dos casos un comentario bloquea la fusión. Recorre los bloqueantes y comprueba, uno por uno, si cumplen alguna de las dos condiciones. Un bloqueo que la guía no respalda gasta la confianza del equipo en los bloqueos que sí importan.
Responde para continuar
¿Qué comentario se marcó como bloqueante sin cumplir ninguna de las dos condiciones de la guía? Escribe su identificador.
Ver pista de ayuda
Mira la severidad de cada bloqueante y si el cambio quitaba un control que ya existía.
Ese mismo comentario lleva semanas pendiente, y la respuesta del desarrollador dice por qué: no sabe qué tiene que mirar. Supón que, al hacer la traza, la línea 88 resulta ser la que, cuando falla el guardado, devuelve al navegador el mensaje de error completo de la base de datos, con nombres de tablas y columnas. Elige la versión que sigue la guía del equipo.
Responde para continuar
¿Cuál es la mejor reescritura del comentario pendiente?
Ver pista de ayuda
Dónde, qué pasa, por qué importa, qué se propone, severidad y referencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.