Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Configuración embebida: endpoints de preproducción y modo de depuración

4 tareas · 30 min · Principiante

El análisis estático no solo encuentra secretos: también encuentra la configuración que la aplicación lleva dentro, y ahí aparecen cosas que no deberían haber viajado en una versión de publicación. Un endpoint de preproducción dejado en la build, el modo de depuración activado, un parámetro interno con el que se probaba. Nada de eso es una credencial, pero cada uno amplía la superficie o facilita el análisis. En esta sala se recorre la configuración embebida de Colibrí y se separa lo que es correcto que viaje —la dirección del servidor de producción— de lo que delata un descuido de empaquetado. Es la higiene de la versión que se publica: lo de pruebas se queda en pruebas.

0 de 4 · 0%

Objetivo de la sala

El análisis estático no solo encuentra secretos: también encuentra la configuración que la aplicación lleva dentro, y ahí aparecen cosas que no deberían haber viajado en una versión de publicación. Un endpoint de preproducción dejado en la build, el modo de depuración activado, un parámetro interno con el que se probaba. Nada de eso es una credencial, pero cada uno amplía la superficie o facilita el análisis. En esta sala se recorre la configuración embebida de Colibrí y se separa lo que es correcto que viaje —la dirección del servidor de producción— de lo que delata un descuido de empaquetado. Es la higiene de la versión que se publica: lo de pruebas se queda en pruebas.

Entre la configuración de Colibrí aparece, junto a la dirección del servidor de producción, la de un entorno de preproducción. Que esté escrita en la versión que se publica es un hallazgo: los entornos de prueba suelen tener menos protección, datos de ejemplo y a veces trazas abiertas, y conocer su dirección revela infraestructura interna que la empresa no quería exponer. No es un secreto que dé acceso directo, pero es una puerta de más apuntada para quien mire luego contra el servidor.

La mitigación no es ofuscar la dirección: es separar las versiones. La build que se publica no lleva configuración de entornos de prueba; esa configuración vive solo en las versiones internas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La versión pública de Colibrí trae embebida la dirección de un entorno de preproducción. ¿Por qué es un hallazgo y cómo se cierra?

Ver pista de ayuda

Lo de pruebas se queda en pruebas. Un entorno de preproducción en la versión pública es un descuido de empaquetado, no decoración.

La configuración también deja activado el modo de depuración. En una versión de publicación eso significa mensajes de error detallados y registro extendido: no filtra acceso por sí mismo, pero facilita el análisis y, cuando algo falla, puede volcar en el error datos que no deberían verse. Es un hallazgo secundario, del mismo tipo que el endpoint de pruebas: no es una credencial, es higiene de la build. El arreglo es el mismo principio —la versión que se publica no trae modo de depuración—.

En Colibrí se anota junto al endpoint de preproducción, como parte del mismo descuido: configuración de desarrollo que se coló en la versión pública.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La versión pública de Colibrí trae el modo de depuración activado. ¿Cómo se trata?

Ver pista de ayuda

El modo de depuración abre errores y registros, no accesos. Es higiene de empaquetado: fuera de la versión pública.

No toda la configuración embebida es un hallazgo. La dirección del servidor de producción tiene que viajar: la aplicación necesita saber con quién habla, y esa dirección es pública por naturaleza —cualquiera que use la aplicación la ve en el tráfico—. Marcarla como fuga sería el mismo ruido que marcar una clave pública o un identificador. El criterio es el de siempre: preguntar si el valor es algo que la aplicación debe llevar para funcionar, o un resto que se coló.

En Colibrí la dirección de producción se clasifica como configuración legítima; el entorno de preproducción y el modo de depuración, como descuidos. El informe se queda con los dos segundos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre la configuración de Colibrí distingues la dirección de producción, la de preproducción y el modo de depuración. ¿Cuál es correcto que viaje?

Ver pista de ayuda

Pregunta si el valor hace falta para funcionar o es un resto de desarrollo. El servidor de producción hace falta; el de pruebas y el modo depuración, no.

Abre el laboratorio y lee la configuración embebida de Colibrí. Aísla el entorno que no debería haber viajado en una versión de publicación —el de preproducción—: junto a esa línea el analista anotó un código de la sala. Escríbelo tal cual.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Localiza el endpoint de preproducción que se coló en la versión pública y escribe el código de la sala anotado junto a él.

Formato esperado: MOV-____

Ver pista de ayuda

El código acompaña a la dirección del entorno de preproducción, no a la de producción ni a la línea del modo de depuración.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad