🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlmacenamiento local: qué se guarda sin cifrar
4 tareas · 30 min · Principiante
Una aplicación guarda cosas en el dispositivo para funcionar: preferencias, una base de datos con el perfil, cachés de pantallas, el token que la mantiene con la sesión abierta. La pregunta de seguridad es cuánto de eso queda en claro y qué pasa si el dispositivo se pierde, se respalda a la nube o cae en manos de otra persona. En esta sala se recorre el almacenamiento de Colibrí en el emulador —las preferencias, la base de datos local, los archivos de caché— y se separa lo que debe guardarse cifrado, lo que puede guardarse en claro sin riesgo, y lo que directamente no debería guardarse. Cada hallazgo se cierra con su mitigación. Almacenar credenciales sin protección es, en la matriz Mobile de MITRE ATT&CK, la técnica T1634; aquí se estudia para corregirla.
Objetivo de la sala
Una aplicación guarda cosas en el dispositivo para funcionar: preferencias, una base de datos con el perfil, cachés de pantallas, el token que la mantiene con la sesión abierta. La pregunta de seguridad es cuánto de eso queda en claro y qué pasa si el dispositivo se pierde, se respalda a la nube o cae en manos de otra persona. En esta sala se recorre el almacenamiento de Colibrí en el emulador —las preferencias, la base de datos local, los archivos de caché— y se separa lo que debe guardarse cifrado, lo que puede guardarse en claro sin riesgo, y lo que directamente no debería guardarse. Cada hallazgo se cierra con su mitigación. Almacenar credenciales sin protección es, en la matriz Mobile de MITRE ATT&CK, la técnica T1634; aquí se estudia para corregirla.En las preferencias de Colibrí, guardadas como un archivo de texto legible, está el token que mantiene la sesión abierta. Cualquiera con acceso al almacenamiento de la aplicación —un dispositivo desbloqueado, un respaldo sin cifrar, una copia forense— lo lee y con él actúa como el usuario sin conocer su contraseña. El impacto es una suplantación completa mientras el token siga siendo válido. Es de los hallazgos de almacenamiento que más pesan, porque el token es la llave de la sesión.
La mitigación tiene dos capas que se complementan: guardar el token en el almacén de credenciales protegido por hardware que ofrece el sistema, no en un archivo de preferencias en claro; y que el servidor limite la vida del token y permita revocarlo, para que un token filtrado deje de servir pronto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras el token de sesión de Colibrí en un archivo de preferencias en claro. ¿Cuál es la mitigación correcta?
Ver pista de ayuda
Base64 no es cifrado y renombrar no protege. El token va al almacén protegido del sistema, con vida corta del lado del servidor.
La base de datos local de Colibrí conserva el número completo de la tarjeta con la que el usuario pagó la última vez, «para agilizar la próxima compra». Aquí la pregunta no es cómo cifrarlo mejor, sino por qué está guardado. El dato de tarjeta completo no lo necesita el cliente: para repetir un pago basta con un identificador que devuelve la pasarela, que no sirve para nada fuera de ese contexto. Guardar el número completo añade un riesgo que no compra ninguna función que no se pueda tener de otra forma.
La mitigación es no guardar el dato: sustituir el número por el identificador de la pasarela. Cifrarlo sería proteger algo que no tenía por qué estar ahí.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La base local de Colibrí guarda el número completo de la tarjeta para agilizar la próxima compra. ¿Qué corresponde hacer?
Ver pista de ayuda
Antes de cifrar, pregunta si debe guardarse. El dato de tarjeta completo no lo necesita el cliente.
El emulador muestra también una caché de imágenes de productos y un archivo de preferencias con el idioma y el tema elegidos. Marcar eso como vulnerabilidad es el ruido que resta credibilidad al informe: ni las fotos de catálogo ni la preferencia de idioma exponen nada si se filtran. El criterio de la sala es medir por el impacto de que ese dato concreto se filtre, no por el hecho de que esté guardado en claro. Guardado en claro está casi todo; lo que importa es qué daño hace cada pieza si sale del dispositivo.
En Colibrí clasificas: el token y el dato de tarjeta son hallazgos; la caché de imágenes y la preferencia de idioma, no. El informe se queda con lo que importa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el almacenamiento de Colibrí ves también una caché de imágenes de catálogo y la preferencia de idioma en claro. ¿Cómo las tratas?
Ver pista de ayuda
Casi todo lo local está en claro. Mide por el daño si se filtra: una foto de catálogo y un idioma no exponen a nadie.
Abre el laboratorio y recorre el almacenamiento que Colibrí dejó en el emulador. Localiza el archivo de preferencias donde quedó, en claro, la llave que mantiene la sesión abierta: en la revisión de ese archivo hay un código de la sala. Escríbelo tal cual.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el almacenamiento, encuentra dónde está el token de sesión en claro y escribe el código de la sala anotado en ese archivo.
Formato esperado: MOV-____
Ver pista de ayuda
El código está en el archivo de preferencias, junto al valor que permite suplantar la sesión; no en la caché ni en la base local.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.