🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónActualizaciones e integridad del paquete que se descarga
4 tareas · 40 min · Principiante
Una app se actualiza muchas veces en su vida y cada actualización es una nueva ocasión de que llegue algo que no es del editor, o algo que sí lo es pero tiene un fallo ya corregido. En esta sala se leen los lanzamientos de Jilguero Cobros, empresa ficticia, con el resumen que el editor publicó y el que salió de calcular el archivo descargado, y el inventario de equipos con la versión instalada de cada uno. Se aprende a verificar la integridad de lo descargado, a entender por qué el código de versión solo sube y a no confiar en que la app se defienda sola: la versión mínima la exige el servidor.
Objetivo de la sala
Una app se actualiza muchas veces en su vida y cada actualización es una nueva ocasión de que llegue algo que no es del editor, o algo que sí lo es pero tiene un fallo ya corregido. En esta sala se leen los lanzamientos de Jilguero Cobros, empresa ficticia, con el resumen que el editor publicó y el que salió de calcular el archivo descargado, y el inventario de equipos con la versión instalada de cada uno. Se aprende a verificar la integridad de lo descargado, a entender por qué el código de versión solo sube y a no confiar en que la app se defienda sola: la versión mínima la exige el servidor.Cada versión lleva un código interno que crece con cada lanzamiento. El sistema usa ese código para impedir que se instale encima una versión con código menor que la que ya está. Sin esa protección, un atacante con un archivo antiguo y legítimo, con un fallo conocido, podría hacer retroceder la app. El archivo viejo iría firmado por el editor, así que la firma no lo detendría; lo detiene el código.
Eso protege el dispositivo del que ya tiene la última versión, no del que sigue en una antigua: para esos hace falta que el servidor exija una versión mínima.
Responde para continuar
¿Qué riesgo evita que el sistema rechace un archivo cuyo código de versión es anterior al instalado?
Ver pista de ayuda
La versión antigua está firmada por el editor, así que la firma no la frena. Lo que frena el retroceso es el orden de los códigos.
Un resumen criptográfico es una huella corta del contenido del archivo: si cambia un byte, cambia el resumen. El editor publica el de cada versión; quien descarga calcula el del archivo que tiene y compara. La coincidencia prueba que el contenido es el mismo.
Abre la consola y compara, para cada archivo descargado, el resumen publicado con el calculado.
Responde para continuar
Escribe el identificador del lanzamiento cuyo resumen calculado no es el publicado.
Ver pista de ayuda
Busca la fila en la que las dos columnas de resumen difieren.
Un resumen sirve de prueba solo si el atacante no puede cambiarlo a la vez que el archivo. Si el resumen está en la misma página y en el mismo servidor que el archivo, quien sustituya el archivo cambia también el resumen. Lo que cuenta es publicarlo por un canal independiente o firmarlo con una clave que no esté en ese servidor. En la política de la casa, los resúmenes están en una página de seguridad aparte de las tiendas.
Responde para continuar
Un sitio ofrece el archivo y, justo debajo, su resumen. ¿Qué prueba esa coincidencia?
Ver pista de ayuda
Quien puede cambiar el archivo puede cambiar el texto que tiene al lado. Hace falta un canal que no controle.
La política de la casa dice que la API acepta desde una versión mínima. Los equipos con una versión anterior reciben una exigencia de actualizar: la defensa vive en el servidor y no depende de que la app antigua haga nada. El inventario trae el código de versión instalado en cada equipo, y el código mínimo está en la política.
Responde para continuar
¿Cuántos equipos del inventario tienen un código de versión por debajo del umbral que acepta la API?
Ver pista de ayuda
Compara la columna codigo_instalado con el código mínimo de la política y cuenta los que quedan por debajo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.