🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDocumentación y consolas expuestas
5 tareas · 35 min · Principiante
Publicar la documentación de una API no es un fallo; publicar la que se escribió para el equipo interno sí puede serlo. Los frameworks generan el contrato completo y una página interactiva para probarlo, y con un ajuste por defecto los dos terminan en producción. El equipo de seguridad de Droguerías Tasajera hizo un inventario autorizado de las rutas de documentación que se ven desde fuera y te pide leerlo junto con la configuración de cada servicio.
Objetivo de la sala
Publicar la documentación de una API no es un fallo; publicar la que se escribió para el equipo interno sí puede serlo. Los frameworks generan el contrato completo y una página interactiva para probarlo, y con un ajuste por defecto los dos terminan en producción. El equipo de seguridad de Droguerías Tasajera hizo un inventario autorizado de las rutas de documentación que se ven desde fuera y te pide leerlo junto con la configuración de cada servicio.Esconder la documentación no protege una API: quien quiera entenderla puede observar el tráfico de la aplicación oficial. El problema no es que exista, sino lo que se publica de más. El contrato que genera un framework suele incluirlo todo: operaciones de administración, rutas internas que solo llama otro servicio, servidores de red interna que no pasan por la pasarela, ejemplos copiados de datos reales. Cada una de esas cosas le ahorra trabajo a quien busca una puerta.
La otra pieza es la consola interactiva, la página con un botón para enviar peticiones de prueba desde el navegador. En un entorno de pruebas es útil. En producción convierte la documentación en un cliente de la API real, con la sesión de quien la abre y contra datos reales.
Responde para continuar
¿Qué convierte una documentación de API publicada en un hallazgo?
Ver pista de ayuda
Lo que importa es qué se publica y qué permite hacer, no quién la escribió.
Abre el laboratorio y lee config-documentacion.txt. Cada servicio declara si publica su documentación, si la publica con consola interactiva y si filtra las operaciones internas. Lo que importa es la combinación de esos ajustes con el entorno. Confírmalo con inventario-documentacion.txt.
Responde para continuar
¿Qué servicio de producción publica su documentación con la consola interactiva activada? Escribe el nombre tal como aparece en la configuración.
Ver pista de ayuda
Hay dos servicios con la consola activada, pero solo uno está en producción.
El bloque servers de un contrato dice contra qué direcciones se llama la API, y la consola interactiva lo ofrece como lista para elegir. Lee openapi-domicilios.json. Uno de los servidores declarados no es la dirección pública: es la del servicio en la red interna, y su propia descripción dice qué se salta.
Responde para continuar
¿Qué nombre de host interno revela el contrato publicado de domicilios? Escribe solo el nombre, sin esquema ni puerto.
Ver pista de ayuda
Busca el servidor que no usa https.
El servicio de domicilios publica el contrato «tal como lo genera el framework». Las etiquetas (tags) de cada operación dicen para quién es: clientes, repartidores, o uso interno y de administración. Cuenta las operaciones del contrato publicado que no son para nadie de fuera de Tasajera, es decir, las etiquetadas como de administración o de uso interno.
Responde para continuar
¿Cuántas operaciones de administración o de uso interno aparecen en el contrato que publica domicilios?
Ver pista de ayuda
Cuenta operaciones, no rutas; aquí cada ruta tiene un solo método.
El equipo de domicilios no quiere perder la documentación, que usan los repartidores y la aplicación de socios. La corrección tiene que dejar lo útil y quitar lo que sobra, y el resto de servicios de Tasajera ya muestra cómo se hace.
Responde para continuar
¿Qué corrección propones para la documentación de domicilios?
Ver pista de ayuda
Pedidos y socios ya publican documentación sin estos problemas. ¿Qué ajuste los separa de domicilios?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.