Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Datos en reposo, copias de seguridad y secretos en el paquete

5 tareas · 40 min · Principiante

Un dato guardado en el dispositivo se juega en tres sitios: el almacenamiento mismo, la copia de seguridad que lo lleva a otra parte y el paquete que distribuye la aplicación. Esta sala cierra el módulo con los tres sobre Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: las reglas de respaldo de Android, la clase de protección de los archivos en iOS y el barrido de secretos del paquete, todo ya extraído con autorización. Se aprende a leer una regla de respaldo, a juzgar la protección de un archivo y a reportar un secreto por tipo y ubicación sin copiar nunca su valor. En MASVS, esto es MASVS-STORAGE junto con MASVS-CRYPTO.

0 de 5 · 0%

Objetivo de la sala

Un dato guardado en el dispositivo se juega en tres sitios: el almacenamiento mismo, la copia de seguridad que lo lleva a otra parte y el paquete que distribuye la aplicación. Esta sala cierra el módulo con los tres sobre Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: las reglas de respaldo de Android, la clase de protección de los archivos en iOS y el barrido de secretos del paquete, todo ya extraído con autorización. Se aprende a leer una regla de respaldo, a juzgar la protección de un archivo y a reportar un secreto por tipo y ubicación sin copiar nunca su valor. En MASVS, esto es MASVS-STORAGE junto con MASVS-CRYPTO.

En Android, el manifiesto declara si se permiten las copias de seguridad y, desde Android 12, un archivo de reglas de extracción indica qué entra en la copia en la nube y qué en la transferencia a otro dispositivo. La regla de oro: un dato que no se debe poder leer fuera del dispositivo no debe entrar en la copia, y todo lo que entra se almacena y se restaura en un sitio que la aplicación no controla. Los tokens de sesión suelen excluirse porque restaurarlos en otro aparato no tiene sentido; las bases con datos personales o financieros, también, salvo que haya una razón de negocio y el dato esté cifrado con una clave que no viaje en la copia.

Un informe lista lo que entra, lo que debería entrar y la regla que lo cambia.

Responde para continuar

¿Qué criterio se aplica para decidir qué entra en la copia de seguridad en la nube?

Ver pista de ayuda

Piensa en el dato como si saliera del dispositivo: ¿hay problema si alguien lo lee allí?

En las reglas de extracción, una inclusión del dominio de bases de datos con la ruta «.» incluye todas las bases de la carpeta, también las que nadie pensó en la copia. El hallazgo se redacta con el nombre del archivo que entra y lo que contiene, y la corrección es excluirlo (o incluir solo los archivos que deban ir). Abre el laboratorio y lee las reglas de respaldo y el contenido de la carpeta de bases.

Responde para continuar

¿Qué archivo de base de datos con datos financieros del socio entra en la copia en la nube?

Ver pista de ayuda

Cruza la regla de inclusión con el contenido de la carpeta; solo una base es sensible.

En iOS, cada archivo lleva una clase de protección que dice cuándo es legible. NSFileProtectionComplete solo con el dispositivo desbloqueado. CompleteUnlessOpen permite terminar de escribir un archivo abierto antes del bloqueo. CompleteUntilFirstUserAuthentication lo deja legible desde el primer desbloqueo tras el arranque. None significa sin protección ligada al código del dispositivo. La elección depende del dato: un tema de pantalla puede no tener protección; un comprobante de pago no.

Responde para continuar

¿Qué clase de protección corresponde a un archivo con datos de pago que solo debe leerse con el dispositivo desbloqueado?

Ver pista de ayuda

«Solo con el dispositivo desbloqueado» es el significado literal de una de las cuatro.

Una revisión de protección de archivos separa lo que no necesita protección (el tema, el idioma) de lo que sí. El hallazgo es el archivo que guarda datos de pago con la clase más débil, no todos los archivos con esa clase: marcar el de los ajustes de pantalla es ruido.

Lee la tabla de clases de protección de iOS.

Responde para continuar

¿Qué archivo con datos de pago tiene la clase de protección más débil?

Ver pista de ayuda

Dos archivos tienen la clase más débil; solo uno guarda datos de pago.

Cifrar la base local es buena idea, pero depende de dónde viva la clave. Si la frase de paso que la abre está escrita como constante en el código, es la misma para todas las instalaciones y cualquiera que descargue el paquete la lee: el cifrado es nominal. La corrección es que la clave nazca en cada instalación y quede en el Keystore o en el llavero; la base ya publicada se migra a la clave nueva.

Lee el barrido de secretos del paquete y localiza el archivo de código que contiene esa frase.

Responde para continuar

¿En qué archivo de código está la frase de paso que abre la base local cifrada?

Ver pista de ayuda

Busca el tipo «frase de paso» y lee su ubicación.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad