🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEndurecer: qué sí sirve y qué solo molesta al usuario
3 tareas · 30 min · Principiante
Encontrar los fallos era la mitad del trabajo; cerrarlos con la medida correcta es la otra. Endurecer una aplicación móvil está lleno de medidas que suenan a seguridad y solo dan fricción: ofuscar el código, bloquear dispositivos con root, fijar el certificado. Ninguna es inútil del todo, pero ninguna sustituye lo que de verdad cierra los fallos de esta ruta, que casi siempre vive en el servidor. En esta sala se ordena el plan de remediación de Colibrí: a cada hallazgo, la medida que lo cierra, y aparte, las que solo elevan el coste para un atacante o molestan a usuarios legítimos. El criterio es honesto con el usuario y con quien paga el arreglo: no se vende como protección lo que solo es incomodidad.
Objetivo de la sala
Encontrar los fallos era la mitad del trabajo; cerrarlos con la medida correcta es la otra. Endurecer una aplicación móvil está lleno de medidas que suenan a seguridad y solo dan fricción: ofuscar el código, bloquear dispositivos con root, fijar el certificado. Ninguna es inútil del todo, pero ninguna sustituye lo que de verdad cierra los fallos de esta ruta, que casi siempre vive en el servidor. En esta sala se ordena el plan de remediación de Colibrí: a cada hallazgo, la medida que lo cierra, y aparte, las que solo elevan el coste para un atacante o molestan a usuarios legítimos. El criterio es honesto con el usuario y con quien paga el arreglo: no se vende como protección lo que solo es incomodidad.El informe de Colibrí reúne los hallazgos de toda la ruta: secreto embebido, token en claro, dato de tarjeta guardado, rol enviado por el cliente, precio manipulable, ruta de administración sin control en el servidor. Al ordenar el plan, el criterio no es la vistosidad de la técnica, sino dónde se cierra cada fallo. La mayoría se cierran en el servidor —validar propiedad, calcular precio, verificar rol— y unos pocos en el cliente —sacar el secreto, proteger el almacenamiento—. Un plan que ordena por «lo que se ve más en la demo» deja abierto lo que de verdad hace daño.
En Colibrí encabezan el plan las remediaciones de servidor, porque cierran los fallos de impacto directo; las de cliente las acompañan donde el cliente es el lugar correcto (el secreto y el dato local).
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al ordenar el plan de remediación de Colibrí, ¿qué criterio corresponde?
Ver pista de ayuda
El plan se ordena por dónde cierra el fallo, no por espectáculo. La mayoría de los cierres de impacto viven en el servidor.
El equipo propone ofuscar el código de Colibrí para responder al secreto embebido y a los controles saltados. Hay que decir con claridad qué compra eso: ofuscar hace que leer el código cueste más tiempo, nada más. El secreto ofuscado sigue en el cliente y se acaba extrayendo; el control ofuscado se acaba enganchando. La ofuscación tiene un lugar legítimo —elevar el coste frente a análisis masivo y automático— pero no cierra ninguno de los hallazgos de la ruta, y venderla como si lo hiciera deja el fallo abierto con una etiqueta de «resuelto».
En Colibrí la ofuscación se anota como medida complementaria, con su efecto real —encarecer el análisis—, nunca como el arreglo del secreto embebido, que se cierra sacándolo del cliente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El equipo quiere ofuscar Colibrí para cerrar el secreto embebido y los controles saltables. ¿Cómo se registra esa medida?
Ver pista de ayuda
Ofuscar retrasa, no cierra. Tiene lugar como fricción complementaria, jamás como el cierre de un fallo de fondo.
Para Colibrí se plantea bloquear la aplicación en dispositivos con root. Conviene pesar qué protege y a quién estorba. Bloquear por root cierra la puerta a algunos fraudes automáticos, pero no protege los datos del usuario frente a los fallos de servidor de esta ruta —el pedido ajeno, el precio manipulado, la ruta sin control siguen abiertos con o sin root—, y sí molesta a usuarios legítimos que liberaron su dispositivo por motivos propios. Es una decisión de producto con poco retorno de seguridad para los fallos que se encontraron.
En Colibrí se registra que el bloqueo por root no cierra ningún hallazgo del informe; si se adopta, es por política de fraude, con el coste de usabilidad explícito, no presentado como protección de los datos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se valora bloquear Colibrí en dispositivos con root frente a los hallazgos de la ruta?
Ver pista de ayuda
Los fallos de servidor siguen abiertos con o sin root. Bloquear por root es política de fraude, no protección de datos.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.