Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Documentación y consolas expuestas

5 tareas · 35 min · Principiante

Publicar la documentación de una API no es un fallo; publicar la que se escribió para el equipo interno sí puede serlo. Los frameworks generan el contrato completo y una página interactiva para probarlo, y con un ajuste por defecto los dos terminan en producción. El equipo de seguridad de Droguerías Tasajera hizo un inventario autorizado de las rutas de documentación que se ven desde fuera y te pide leerlo junto con la configuración de cada servicio.

0 de 5 · 0%

Objetivo de la sala

Publicar la documentación de una API no es un fallo; publicar la que se escribió para el equipo interno sí puede serlo. Los frameworks generan el contrato completo y una página interactiva para probarlo, y con un ajuste por defecto los dos terminan en producción. El equipo de seguridad de Droguerías Tasajera hizo un inventario autorizado de las rutas de documentación que se ven desde fuera y te pide leerlo junto con la configuración de cada servicio.

Esconder la documentación no protege una API: quien quiera entenderla puede observar el tráfico de la aplicación oficial. El problema no es que exista, sino lo que se publica de más. El contrato que genera un framework suele incluirlo todo: operaciones de administración, rutas internas que solo llama otro servicio, servidores de red interna que no pasan por la pasarela, ejemplos copiados de datos reales. Cada una de esas cosas le ahorra trabajo a quien busca una puerta.

La otra pieza es la consola interactiva, la página con un botón para enviar peticiones de prueba desde el navegador. En un entorno de pruebas es útil. En producción convierte la documentación en un cliente de la API real, con la sesión de quien la abre y contra datos reales.

Responde para continuar

¿Qué convierte una documentación de API publicada en un hallazgo?

Ver pista de ayuda

Lo que importa es qué se publica y qué permite hacer, no quién la escribió.

Abre el laboratorio y lee config-documentacion.txt. Cada servicio declara si publica su documentación, si la publica con consola interactiva y si filtra las operaciones internas. Lo que importa es la combinación de esos ajustes con el entorno. Confírmalo con inventario-documentacion.txt.

Responde para continuar

¿Qué servicio de producción publica su documentación con la consola interactiva activada? Escribe el nombre tal como aparece en la configuración.

Ver pista de ayuda

Hay dos servicios con la consola activada, pero solo uno está en producción.

El bloque servers de un contrato dice contra qué direcciones se llama la API, y la consola interactiva lo ofrece como lista para elegir. Lee openapi-domicilios.json. Uno de los servidores declarados no es la dirección pública: es la del servicio en la red interna, y su propia descripción dice qué se salta.

Responde para continuar

¿Qué nombre de host interno revela el contrato publicado de domicilios? Escribe solo el nombre, sin esquema ni puerto.

Ver pista de ayuda

Busca el servidor que no usa https.

El servicio de domicilios publica el contrato «tal como lo genera el framework». Las etiquetas (tags) de cada operación dicen para quién es: clientes, repartidores, o uso interno y de administración. Cuenta las operaciones del contrato publicado que no son para nadie de fuera de Tasajera, es decir, las etiquetadas como de administración o de uso interno.

Responde para continuar

¿Cuántas operaciones de administración o de uso interno aparecen en el contrato que publica domicilios?

Ver pista de ayuda

Cuenta operaciones, no rutas; aquí cada ruta tiene un solo método.

El equipo de domicilios no quiere perder la documentación, que usan los repartidores y la aplicación de socios. La corrección tiene que dejar lo útil y quitar lo que sobra, y el resto de servicios de Tasajera ya muestra cómo se hace.

Responde para continuar

¿Qué corrección propones para la documentación de domicilios?

Ver pista de ayuda

Pedidos y socios ya publican documentación sin estos problemas. ¿Qué ajuste los separa de domicilios?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad