🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPatrones de diseño seguro reutilizables
4 tareas · 40 min · Principiante
Los principios de las salas anteriores se aplican mejor una vez, bien, y se reutilizan: un componente de inicio de sesión, un punto único de autorización, una forma estándar de leer secretos. Mutual Totumito te sienta en su comité de arquitectura, con autorización escrita, frente a su catálogo de patrones de diseño seguro y tres funcionalidades nuevas del portal de afiliados. Tu trabajo es leer cada diseño contra el catálogo: quién usa el camino ya revisado, quién se inventa el suyo y qué falta.
Objetivo de la sala
Los principios de las salas anteriores se aplican mejor una vez, bien, y se reutilizan: un componente de inicio de sesión, un punto único de autorización, una forma estándar de leer secretos. Mutual Totumito te sienta en su comité de arquitectura, con autorización escrita, frente a su catálogo de patrones de diseño seguro y tres funcionalidades nuevas del portal de afiliados. Tu trabajo es leer cada diseño contra el catálogo: quién usa el camino ya revisado, quién se inventa el suyo y qué falta.Un patrón de diseño seguro es una solución probada a un problema que se repite, empaquetada para que cada equipo no la reinvente: un componente listo, sus pruebas y su revisión de seguridad hecha una vez. OWASP lo recomienda dentro de la prevención del diseño inseguro: mantener una biblioteca de patrones y componentes de referencia, el llamado camino pavimentado, para que lo seguro sea también lo más fácil.
El valor está en la escala. Si diez equipos escriben su propio control de autorización, hay diez sitios donde equivocarse y diez revisiones que hacer; si usan el mismo punto de decisión, hay uno. Por eso la revisión de un diseño empieza preguntando qué patrones usa y dónde se aparta, y cada desvío necesita una excepción con dueño, motivo, control que compense y fecha de vencimiento. Sin esos datos, una excepción es un permiso para siempre.
Responde para continuar
¿Cuál es la ventaja principal de que todos los equipos usen el mismo patrón de autorización?
Ver pista de ayuda
Piensa en lo que pasa el día que hay que corregir una regla de permisos.
Apartarse de un patrón casi siempre tiene una justificación de calendario: «es más rápido hacerlo aquí». El problema aparece meses después, cuando la regla cambia en el servicio central y la copia local se queda atrás, o cuando nadie recuerda que existía.
Abre catalogo-patrones.txt y disenos.txt, y compara la línea de autorización de cada funcionalidad con el catálogo.
Responde para continuar
¿Qué funcionalidad se aparta del patrón de autorización del catálogo? Escribe su identificador.
A veces el problema no es apartarse de un patrón, sino no usar uno que el riesgo pide. Un diseño que mueve dinero y reintenta cuando la pasarela tarda tiene un riesgo concreto: que un reintento repita un pago que sí llegó. El catálogo ya tiene la respuesta; el diseño no la menciona.
Lee el bloque de pagos de cada funcionalidad en disenos.txt y busca en el catálogo el patrón que cubre ese riesgo.
Responde para continuar
¿Qué patrón del catálogo debería incorporar el diseño de pago de siniestros? Escribe su identificador.
Una excepción bien pedida dice quién responde por el riesgo, por qué no se puede usar el patrón, qué se hace mientras tanto para compensar y cuándo se vuelve a revisar. Con eso, el comité puede aprobarla sabiendo lo que acepta. Sin eso, aprobarla es convertir un atajo de hoy en la deuda de siempre.
Abre excepciones.txt y lee la excepción que pidió el equipo de carga de facturas.
Responde para continuar
¿Qué decide el comité sobre la excepción EXC-09?
Ver pista de ayuda
Compara los campos que llenó el equipo con los que exige la regla del catálogo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.