Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Endurecer: qué sí sirve y qué solo molesta al usuario

3 tareas · 30 min · Principiante

Encontrar los fallos era la mitad del trabajo; cerrarlos con la medida correcta es la otra. Endurecer una aplicación móvil está lleno de medidas que suenan a seguridad y solo dan fricción: ofuscar el código, bloquear dispositivos con root, fijar el certificado. Ninguna es inútil del todo, pero ninguna sustituye lo que de verdad cierra los fallos de esta ruta, que casi siempre vive en el servidor. En esta sala se ordena el plan de remediación de Colibrí: a cada hallazgo, la medida que lo cierra, y aparte, las que solo elevan el coste para un atacante o molestan a usuarios legítimos. El criterio es honesto con el usuario y con quien paga el arreglo: no se vende como protección lo que solo es incomodidad.

0 de 3 · 0%

Objetivo de la sala

Encontrar los fallos era la mitad del trabajo; cerrarlos con la medida correcta es la otra. Endurecer una aplicación móvil está lleno de medidas que suenan a seguridad y solo dan fricción: ofuscar el código, bloquear dispositivos con root, fijar el certificado. Ninguna es inútil del todo, pero ninguna sustituye lo que de verdad cierra los fallos de esta ruta, que casi siempre vive en el servidor. En esta sala se ordena el plan de remediación de Colibrí: a cada hallazgo, la medida que lo cierra, y aparte, las que solo elevan el coste para un atacante o molestan a usuarios legítimos. El criterio es honesto con el usuario y con quien paga el arreglo: no se vende como protección lo que solo es incomodidad.

El informe de Colibrí reúne los hallazgos de toda la ruta: secreto embebido, token en claro, dato de tarjeta guardado, rol enviado por el cliente, precio manipulable, ruta de administración sin control en el servidor. Al ordenar el plan, el criterio no es la vistosidad de la técnica, sino dónde se cierra cada fallo. La mayoría se cierran en el servidor —validar propiedad, calcular precio, verificar rol— y unos pocos en el cliente —sacar el secreto, proteger el almacenamiento—. Un plan que ordena por «lo que se ve más en la demo» deja abierto lo que de verdad hace daño.

En Colibrí encabezan el plan las remediaciones de servidor, porque cierran los fallos de impacto directo; las de cliente las acompañan donde el cliente es el lugar correcto (el secreto y el dato local).

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Al ordenar el plan de remediación de Colibrí, ¿qué criterio corresponde?

Ver pista de ayuda

El plan se ordena por dónde cierra el fallo, no por espectáculo. La mayoría de los cierres de impacto viven en el servidor.

El equipo propone ofuscar el código de Colibrí para responder al secreto embebido y a los controles saltados. Hay que decir con claridad qué compra eso: ofuscar hace que leer el código cueste más tiempo, nada más. El secreto ofuscado sigue en el cliente y se acaba extrayendo; el control ofuscado se acaba enganchando. La ofuscación tiene un lugar legítimo —elevar el coste frente a análisis masivo y automático— pero no cierra ninguno de los hallazgos de la ruta, y venderla como si lo hiciera deja el fallo abierto con una etiqueta de «resuelto».

En Colibrí la ofuscación se anota como medida complementaria, con su efecto real —encarecer el análisis—, nunca como el arreglo del secreto embebido, que se cierra sacándolo del cliente.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El equipo quiere ofuscar Colibrí para cerrar el secreto embebido y los controles saltables. ¿Cómo se registra esa medida?

Ver pista de ayuda

Ofuscar retrasa, no cierra. Tiene lugar como fricción complementaria, jamás como el cierre de un fallo de fondo.

Para Colibrí se plantea bloquear la aplicación en dispositivos con root. Conviene pesar qué protege y a quién estorba. Bloquear por root cierra la puerta a algunos fraudes automáticos, pero no protege los datos del usuario frente a los fallos de servidor de esta ruta —el pedido ajeno, el precio manipulado, la ruta sin control siguen abiertos con o sin root—, y sí molesta a usuarios legítimos que liberaron su dispositivo por motivos propios. Es una decisión de producto con poco retorno de seguridad para los fallos que se encontraron.

En Colibrí se registra que el bloqueo por root no cierra ningún hallazgo del informe; si se adopta, es por política de fraude, con el coste de usabilidad explícito, no presentado como protección de los datos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo se valora bloquear Colibrí en dispositivos con root frente a los hallazgos de la ruta?

Ver pista de ayuda

Los fallos de servidor siguen abiertos con o sin root. Bloquear por root es política de fraude, no protección de datos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad