🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDatos en reposo, copias de seguridad y secretos en el paquete
5 tareas · 40 min · Principiante
Un dato guardado en el dispositivo se juega en tres sitios: el almacenamiento mismo, la copia de seguridad que lo lleva a otra parte y el paquete que distribuye la aplicación. Esta sala cierra el módulo con los tres sobre Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: las reglas de respaldo de Android, la clase de protección de los archivos en iOS y el barrido de secretos del paquete, todo ya extraído con autorización. Se aprende a leer una regla de respaldo, a juzgar la protección de un archivo y a reportar un secreto por tipo y ubicación sin copiar nunca su valor. En MASVS, esto es MASVS-STORAGE junto con MASVS-CRYPTO.
Objetivo de la sala
Un dato guardado en el dispositivo se juega en tres sitios: el almacenamiento mismo, la copia de seguridad que lo lleva a otra parte y el paquete que distribuye la aplicación. Esta sala cierra el módulo con los tres sobre Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: las reglas de respaldo de Android, la clase de protección de los archivos en iOS y el barrido de secretos del paquete, todo ya extraído con autorización. Se aprende a leer una regla de respaldo, a juzgar la protección de un archivo y a reportar un secreto por tipo y ubicación sin copiar nunca su valor. En MASVS, esto es MASVS-STORAGE junto con MASVS-CRYPTO.En Android, el manifiesto declara si se permiten las copias de seguridad y, desde Android 12, un archivo de reglas de extracción indica qué entra en la copia en la nube y qué en la transferencia a otro dispositivo. La regla de oro: un dato que no se debe poder leer fuera del dispositivo no debe entrar en la copia, y todo lo que entra se almacena y se restaura en un sitio que la aplicación no controla. Los tokens de sesión suelen excluirse porque restaurarlos en otro aparato no tiene sentido; las bases con datos personales o financieros, también, salvo que haya una razón de negocio y el dato esté cifrado con una clave que no viaje en la copia.
Un informe lista lo que entra, lo que debería entrar y la regla que lo cambia.
Responde para continuar
¿Qué criterio se aplica para decidir qué entra en la copia de seguridad en la nube?
Ver pista de ayuda
Piensa en el dato como si saliera del dispositivo: ¿hay problema si alguien lo lee allí?
En las reglas de extracción, una inclusión del dominio de bases de datos con la ruta «.» incluye todas las bases de la carpeta, también las que nadie pensó en la copia. El hallazgo se redacta con el nombre del archivo que entra y lo que contiene, y la corrección es excluirlo (o incluir solo los archivos que deban ir). Abre el laboratorio y lee las reglas de respaldo y el contenido de la carpeta de bases.
Responde para continuar
¿Qué archivo de base de datos con datos financieros del socio entra en la copia en la nube?
Ver pista de ayuda
Cruza la regla de inclusión con el contenido de la carpeta; solo una base es sensible.
En iOS, cada archivo lleva una clase de protección que dice cuándo es legible. NSFileProtectionComplete solo con el dispositivo desbloqueado. CompleteUnlessOpen permite terminar de escribir un archivo abierto antes del bloqueo. CompleteUntilFirstUserAuthentication lo deja legible desde el primer desbloqueo tras el arranque. None significa sin protección ligada al código del dispositivo. La elección depende del dato: un tema de pantalla puede no tener protección; un comprobante de pago no.
Responde para continuar
¿Qué clase de protección corresponde a un archivo con datos de pago que solo debe leerse con el dispositivo desbloqueado?
Ver pista de ayuda
«Solo con el dispositivo desbloqueado» es el significado literal de una de las cuatro.
Una revisión de protección de archivos separa lo que no necesita protección (el tema, el idioma) de lo que sí. El hallazgo es el archivo que guarda datos de pago con la clase más débil, no todos los archivos con esa clase: marcar el de los ajustes de pantalla es ruido.
Lee la tabla de clases de protección de iOS.
Responde para continuar
¿Qué archivo con datos de pago tiene la clase de protección más débil?
Ver pista de ayuda
Dos archivos tienen la clase más débil; solo uno guarda datos de pago.
Cifrar la base local es buena idea, pero depende de dónde viva la clave. Si la frase de paso que la abre está escrita como constante en el código, es la misma para todas las instalaciones y cualquiera que descargue el paquete la lee: el cifrado es nominal. La corrección es que la clave nazca en cada instalación y quede en el Keystore o en el llavero; la base ya publicada se migra a la clave nueva.
Lee el barrido de secretos del paquete y localiza el archivo de código que contiene esa frase.
Responde para continuar
¿En qué archivo de código está la frase de paso que abre la base local cifrada?
Ver pista de ayuda
Busca el tipo «frase de paso» y lee su ubicación.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.