Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El informe de la evaluación móvil

5 tareas · 45 min · Principiante

Una evaluación se paga con su informe. El cliente no verá el emulador ni las capturas; verá lo que el informe diga y cómo lo diga. La guía de pruebas de OWASP describe el contenido mínimo de un buen informe, y esta sala lo aplica sobre el borrador de Zaguán Cliente: siete apartados esperados y cinco hallazgos con su control, su severidad, su evidencia y su remediación. El borrador tiene defectos corrientes —un apartado que falta, un hallazgo sin evidencia, una severidad mal razonada, una remediación que no cierra nada— y tu trabajo es verlos antes de que los vea el cliente. Es lectura de un documento ficticio, sin ejecutar nada.

0 de 5 · 0%

Objetivo de la sala

Una evaluación se paga con su informe. El cliente no verá el emulador ni las capturas; verá lo que el informe diga y cómo lo diga. La guía de pruebas de OWASP describe el contenido mínimo de un buen informe, y esta sala lo aplica sobre el borrador de Zaguán Cliente: siete apartados esperados y cinco hallazgos con su control, su severidad, su evidencia y su remediación. El borrador tiene defectos corrientes —un apartado que falta, un hallazgo sin evidencia, una severidad mal razonada, una remediación que no cierra nada— y tu trabajo es verlos antes de que los vea el cliente. Es lectura de un documento ficticio, sin ejecutar nada.

La guía de pruebas pide que el informe tenga un resumen ejecutivo, el alcance y el contexto, los métodos usados, las fuentes de información, los hallazgos priorizados, los hallazgos detallados y una recomendación para corregir cada defecto. Dentro de los hallazgos detallados, cada uno responde las mismas preguntas: qué se encontró, qué requisito incumple, cómo se vio, qué impacto tiene en esta app concreta y cómo se corrige.

La evidencia es lo que separa un hallazgo de una opinión. Una captura del archivo, una línea del registro o un fragmento del manifiesto permiten que otra persona compruebe lo mismo sin fiarse de quien escribió el informe. La remediación, por su parte, tiene que cerrar el fallo, no rodearlo.

Responde para continuar

¿Cuál de estas descripciones es un hallazgo completo?

Ver pista de ayuda

Un hallazgo se puede comprobar y se puede corregir. Pide evidencia, impacto y una corrección que cierre el fallo.

Un hallazgo sin evidencia citada es una afirmación que el cliente tendrá que aceptar por fe o rechazar por falta de pruebas. En ambos casos el informe pierde. Si el equipo vio el fallo pero no guardó la evidencia, hay que volver a obtenerla antes de entregar; si no se puede, el hallazgo baja a observación con una nota clara de que no está respaldado.

Abre la tabla de hallazgos del borrador y revisa la columna de evidencia. Uno de los cinco no cita ninguna, aunque su severidad es alta y su descripción suena razonable.

Responde para continuar

¿Qué hallazgo del borrador no cita ninguna evidencia? Escribe su id.

Formato esperado: F-__

Ver pista de ayuda

Filtra `hallazgos_informe` por la columna `evidencia` igual a `ninguna`.

El informe del borrador tiene siete apartados esperados, con un código cada uno, y la tabla dice cuáles están presentes. Que falte uno no invalida el informe, pero algunos faltan con consecuencias: sin el alcance, nadie sabe qué se evaluó; sin los métodos, nadie puede repetir ni discutir cómo se llegó a cada conclusión. Es el apartado que permite al cliente, o a otra firma, comprobar que el trabajo se hizo como se dice.

Revisa los apartados y localiza el que el borrador no tiene. Escribe su código, no su nombre.

Responde para continuar

¿Qué apartado del informe no está en el borrador? Escribe su código.

Formato esperado: S_

Ver pista de ayuda

La tabla `apartados` tiene una columna `presente`; solo una fila dice `no`.

La severidad de un hallazgo sale de su impacto y de lo fácil que es aprovecharlo en el contexto real de la app: qué dato queda expuesto, a quién, con qué condiciones. No sale del perfil al que pertenece el control. Que un control sea de un perfil avanzado dice cuánta exigencia se esperaba de la app, no cuánto daña su fallo. Una vulnerabilidad conocida en una biblioteca puede ser grave o irrelevante según si el código vulnerable se llega a usar.

Revisa la columna de justificación de la severidad. Cada hallazgo debería explicar qué pasa si se aprovecha. Hay uno que basa su severidad en el perfil del control en lugar de en su impacto, lo que obliga a rehacer su valoración con datos de la app.

Responde para continuar

¿Qué hallazgo justifica su severidad por el perfil del control y no por su impacto? Escribe su id.

Formato esperado: F-__

Ver pista de ayuda

Lee `justificacion_de_severidad` de cada fila; busca la que habla del perfil y no de lo que pasa si se aprovecha.

Una remediación se mide por lo que cierra. Quitar el token del registro cierra la fuga; actualizar la biblioteca cierra la vulnerabilidad. Hay medidas que parecen remediaciones y solo añaden fricción: esconder el problema o hacerlo más incómodo de encontrar no lo arregla, y quien sabe mirar lo encuentra igual. La ruta lo vio con la ofuscación: sirve de poco cuando el fallo sigue ahí.

Una de las remediaciones del borrador es de ese tipo. Busca la que propone esconder en lugar de corregir y escribe el id de su hallazgo.

Responde para continuar

¿Qué hallazgo propone como remediación esconder el dato en lugar de corregir el fallo? Escribe su id.

Formato esperado: F-__

Ver pista de ayuda

Lee la columna `remediacion` de cada fila; una propone ocultar un nombre en el binario, algo que no cierra que se admita tráfico sin cifrar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad