🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónValidación de formato y filtros de salida
5 tareas · 40 min · Principiante
Lo que el modelo produce también se controla antes de entregarlo o de usarlo. Hay dos controles distintos: validar que la salida tiene la forma esperada y filtrar que no lleve datos que no debe llevar. Los dos son útiles y los dos tienen un límite claro. En esta sala lees 11 salidas revisadas de Radal, el asistente de Michay Pagos (empresa inventada): cuáles rechazó el formato, cuál pasó el formato siendo de una cuenta ajena y qué dato personal se le escapó al filtro de patrones. Todo es lectura de un registro ficticio.
Objetivo de la sala
Lo que el modelo produce también se controla antes de entregarlo o de usarlo. Hay dos controles distintos: validar que la salida tiene la forma esperada y filtrar que no lleve datos que no debe llevar. Los dos son útiles y los dos tienen un límite claro. En esta sala lees 11 salidas revisadas de Radal, el asistente de Michay Pagos (empresa inventada): cuáles rechazó el formato, cuál pasó el formato siendo de una cuenta ajena y qué dato personal se le escapó al filtro de patrones. Todo es lectura de un registro ficticio.Validar el formato es comprobar que la salida cumple un esquema: la acción es una de las permitidas, el campo de cuenta tiene la forma esperada, el monto está dentro de un rango, el texto no pasa de cierto largo. Es una defensa determinista, barata y muy buena para impedir que una salida malformada llegue a un sistema que la usa, por ejemplo una acción inventada o un monto absurdo.
Lo que no hace es comprobar que el contenido sea correcto ni que esté permitido. Una cuenta con la forma exacta puede ser de otra persona, y un monto válido puede ser un monto que ese usuario no debería poder pedir. Esas son preguntas de autorización, y se contestan consultando datos, no mirando la forma.
Responde para continuar
Una salida pasa la validación de formato. ¿Qué se puede afirmar con seguridad?
Ver pista de ayuda
Forma y permiso son dos cosas distintas; el esquema solo habla de la primera.
Abre el esquema y las salidas. Cada fila anota el usuario autenticado, la cuenta sobre la que opera la salida y el resultado de la validación de formato. Para una salida legítima, la cuenta es la del usuario. Si no lo es, hay que ver si la validación la dejó pasar.
Busca la salida que pasó la validación de formato y opera sobre una cuenta distinta de la del usuario autenticado. Las que no pasaron la validación no cuentan.
Responde para continuar
¿Qué salida pasó la validación de formato y opera sobre una cuenta que no es la del usuario autenticado? Escribe su identificador.
Ver pista de ayuda
Con la terminal, `cat michay/salidas.txt`. Compara la segunda columna con la cuarta en las filas de formato válido.
El esquema dice qué acepta Radal: tres acciones, una cuenta de seis dígitos, un monto de 0 a 500 y un motivo de hasta 200 caracteres. La columna «formato» del registro anota el resultado de aplicar el esquema, pero conviene que entiendas por qué cada rechazada lo es: una cuenta mal formada, un monto fuera de rango, una acción que no existe, un texto demasiado largo.
Cuenta las salidas que la validación de formato rechazó.
Responde para continuar
¿Cuántas salidas rechazó la validación de formato? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `cat michay/salidas.txt`. Cuenta las filas con «invalido» en la columna de formato.
Un filtro de salida busca patrones: una secuencia de dígitos con la forma de un número de tarjeta, un teléfono, un documento. Funciona bien con los datos que tienen una forma regular y falla cuando el dato aparece de otra manera, por ejemplo partido en grupos que el patrón no espera. Lo que no ve, sale.
Por eso la revisión posterior existe: es la segunda mirada sobre lo que el filtro dejó pasar. En el registro, una sola salida tiene un hallazgo de esta clase.
Responde para continuar
¿Qué salida contenía un dato personal que el patrón del filtro de salida no reconoció? Escribe su identificador.
Ver pista de ayuda
Con la terminal, `cat michay/salidas.txt`. Lee la última columna, la de la revisión posterior.
La salida de la cuenta ajena es el hallazgo más serio de esta sala: pasó todas las defensas de forma. Añadir más validaciones de formato no lo arregla, porque el problema no está en la forma. Hace falta una comprobación de pertenencia que consulte los datos: que el servidor, antes de ejecutar, verifique que la cuenta es del usuario autenticado, sin fiarse de lo que haya escrito el modelo.
Es el mismo principio de la sala anterior: el modelo propone y un sistema determinista autoriza.
Responde para continuar
¿Qué control cierra el caso de la salida con una cuenta que no es del usuario?
Ver pista de ayuda
La comprobación tiene que consultar datos y no depender de lo que escribe el modelo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.