🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConfiguración embebida: endpoints de preproducción y modo de depuración
4 tareas · 30 min · Principiante
El análisis estático no solo encuentra secretos: también encuentra la configuración que la aplicación lleva dentro, y ahí aparecen cosas que no deberían haber viajado en una versión de publicación. Un endpoint de preproducción dejado en la build, el modo de depuración activado, un parámetro interno con el que se probaba. Nada de eso es una credencial, pero cada uno amplía la superficie o facilita el análisis. En esta sala se recorre la configuración embebida de Colibrí y se separa lo que es correcto que viaje —la dirección del servidor de producción— de lo que delata un descuido de empaquetado. Es la higiene de la versión que se publica: lo de pruebas se queda en pruebas.
Objetivo de la sala
El análisis estático no solo encuentra secretos: también encuentra la configuración que la aplicación lleva dentro, y ahí aparecen cosas que no deberían haber viajado en una versión de publicación. Un endpoint de preproducción dejado en la build, el modo de depuración activado, un parámetro interno con el que se probaba. Nada de eso es una credencial, pero cada uno amplía la superficie o facilita el análisis. En esta sala se recorre la configuración embebida de Colibrí y se separa lo que es correcto que viaje —la dirección del servidor de producción— de lo que delata un descuido de empaquetado. Es la higiene de la versión que se publica: lo de pruebas se queda en pruebas.Entre la configuración de Colibrí aparece, junto a la dirección del servidor de producción, la de un entorno de preproducción. Que esté escrita en la versión que se publica es un hallazgo: los entornos de prueba suelen tener menos protección, datos de ejemplo y a veces trazas abiertas, y conocer su dirección revela infraestructura interna que la empresa no quería exponer. No es un secreto que dé acceso directo, pero es una puerta de más apuntada para quien mire luego contra el servidor.
La mitigación no es ofuscar la dirección: es separar las versiones. La build que se publica no lleva configuración de entornos de prueba; esa configuración vive solo en las versiones internas.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La versión pública de Colibrí trae embebida la dirección de un entorno de preproducción. ¿Por qué es un hallazgo y cómo se cierra?
Ver pista de ayuda
Lo de pruebas se queda en pruebas. Un entorno de preproducción en la versión pública es un descuido de empaquetado, no decoración.
La configuración también deja activado el modo de depuración. En una versión de publicación eso significa mensajes de error detallados y registro extendido: no filtra acceso por sí mismo, pero facilita el análisis y, cuando algo falla, puede volcar en el error datos que no deberían verse. Es un hallazgo secundario, del mismo tipo que el endpoint de pruebas: no es una credencial, es higiene de la build. El arreglo es el mismo principio —la versión que se publica no trae modo de depuración—.
En Colibrí se anota junto al endpoint de preproducción, como parte del mismo descuido: configuración de desarrollo que se coló en la versión pública.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La versión pública de Colibrí trae el modo de depuración activado. ¿Cómo se trata?
Ver pista de ayuda
El modo de depuración abre errores y registros, no accesos. Es higiene de empaquetado: fuera de la versión pública.
No toda la configuración embebida es un hallazgo. La dirección del servidor de producción tiene que viajar: la aplicación necesita saber con quién habla, y esa dirección es pública por naturaleza —cualquiera que use la aplicación la ve en el tráfico—. Marcarla como fuga sería el mismo ruido que marcar una clave pública o un identificador. El criterio es el de siempre: preguntar si el valor es algo que la aplicación debe llevar para funcionar, o un resto que se coló.
En Colibrí la dirección de producción se clasifica como configuración legítima; el entorno de preproducción y el modo de depuración, como descuidos. El informe se queda con los dos segundos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre la configuración de Colibrí distingues la dirección de producción, la de preproducción y el modo de depuración. ¿Cuál es correcto que viaje?
Ver pista de ayuda
Pregunta si el valor hace falta para funcionar o es un resto de desarrollo. El servidor de producción hace falta; el de pruebas y el modo depuración, no.
Abre el laboratorio y lee la configuración embebida de Colibrí. Aísla el entorno que no debería haber viajado en una versión de publicación —el de preproducción—: junto a esa línea el analista anotó un código de la sala. Escríbelo tal cual.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Localiza el endpoint de preproducción que se coló en la versión pública y escribe el código de la sala anotado junto a él.
Formato esperado: MOV-____
Ver pista de ayuda
El código acompaña a la dirección del entorno de preproducción, no a la de producción ni a la línea del modo de depuración.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.