Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El archivo de propiedades: lo que la app declara de sí misma

4 tareas · 45 min · Principiante

Cada aplicación de iOS lleva un archivo de propiedades, el Info.plist, donde declara su identificador, su versión, los permisos que va a pedir y con qué explicación, qué puede hacer en segundo plano y qué enlaces atiende. Es una declaración: dice lo que la app dice que es, y por eso se lee contra lo que la app dice que hace. Un hallazgo aparece cuando la declaración pide más de lo que la función necesita o cuando un valor deja algo a la vista. En esta sala se lee el archivo de Quetzal Cliente junto a su ficha de funciones y se separa el hallazgo del dato de ficha.

0 de 4 · 0%

Objetivo de la sala

Cada aplicación de iOS lleva un archivo de propiedades, el Info.plist, donde declara su identificador, su versión, los permisos que va a pedir y con qué explicación, qué puede hacer en segundo plano y qué enlaces atiende. Es una declaración: dice lo que la app dice que es, y por eso se lee contra lo que la app dice que hace. Un hallazgo aparece cuando la declaración pide más de lo que la función necesita o cuando un valor deja algo a la vista. En esta sala se lee el archivo de Quetzal Cliente junto a su ficha de funciones y se separa el hallazgo del dato de ficha.

El archivo de propiedades es un conjunto de claves y valores que el sistema lee para saber cómo tratar la app. Algunas son datos de ficha (nombre, versión, identificador). Otras son declaraciones de capacidad: qué permisos pedirá la app, qué trabajos puede hacer con la pantalla apagada, qué esquemas de enlace atiende. El sistema usa esas declaraciones para decidir qué le deja hacer, y el usuario ve las cadenas de propósito cuando la app pide un permiso.

Lo importante para la revisión es la dirección de la lectura: el archivo no protege nada por sí mismo, solo declara. La pregunta útil es si la declaración coincide con la función real: un permiso o un modo de fondo que ninguna función justifica es una capacidad de más, y una explicación de permiso vaga le quita al usuario el criterio para decidir.

Responde para continuar

¿Cómo se usa el archivo de propiedades en una revisión de seguridad?

Ver pista de ayuda

El archivo declara; no impone. Lo útil es compararlo con la función real de la app.

Entre las claves del archivo hay una de tipo sí o no que hace visible la carpeta de documentos de la app para el usuario, a través del programa de archivos del teléfono y del equipo al que se conecte. Está pensada para apps que dejan que la persona saque o meta sus propios archivos, como un editor. En una app que guarda en esa carpeta documentos de clientes, activarla expone esos documentos a cualquiera que tenga el teléfono desbloqueado o un equipo emparejado.

La ficha de Quetzal Cliente aclara que los documentos del cliente se guardan en la carpeta de documentos y que la app no está pensada para intercambiar archivos con el usuario. Con eso, lee el archivo de propiedades y localiza la clave.

Responde para continuar

Escribe el nombre de la clave del archivo de propiedades que deja la carpeta de documentos de la app visible para el usuario.

Ver pista de ayuda

Busca una clave con valor sí o no cuyo nombre hable de compartir archivos.

El sistema suspende una app cuando el usuario sale de ella, salvo que declare un modo de fondo para una tarea concreta: actualizar contenido, recibir avisos, mantener una llamada, seguir la ubicación. Cada modo es una capacidad más que usar: gasta batería y, en el caso de la ubicación, permite saber dónde está la persona aunque no mire la pantalla.

El criterio es el mismo de siempre: cada modo declarado debe tener una función que lo necesite. La ficha de la tienda lista cinco funciones y dice qué no hace la app. Cruza esa lista con los modos del archivo de propiedades y quédate con el que no tiene función detrás.

Responde para continuar

Escribe el modo de fondo declarado que ninguna de las funciones de la ficha necesita.

Ver pista de ayuda

Para cada modo de la lista de UIBackgroundModes, busca en funciones-declaradas.txt qué función lo necesita. Uno se queda sin pareja.

Cuando una app pide un permiso sensible, el sistema muestra al usuario la cadena de propósito que la app declaró para ese permiso. La de la cámara de Quetzal explica para qué se usa, pero la del acceso a la fototeca solo dice «Necesitamos acceso». No dice qué se hace con las fotos ni por qué hacen falta.

Aquí importa la proporción. Una cadena vaga no da a la app acceso a nada que el usuario no haya aceptado: el permiso lo sigue concediendo la persona. Lo que falla es la calidad de la explicación, y eso se reporta con la gravedad que tiene, baja, y con una recomendación concreta, no como una vulnerabilidad de acceso.

Responde para continuar

¿Cómo se anota la cadena de propósito «Necesitamos acceso» del permiso de la fototeca?

Ver pista de ayuda

La cadena no abre ningún acceso por sí sola. El permiso sigue dependiendo de lo que acepte el usuario.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad