🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnlaces profundos: esquemas propios, App Links y lo que llega por la dirección
5 tareas · 40 min · Principiante
Un enlace profundo es una dirección que abre una pantalla concreta de una app: el recibo número tal, la pantalla de pago, la ayuda. Es cómodo para el usuario y una puerta más para quien revisa, porque todo lo que llega en la dirección lo decide quien creó el enlace, no la app. Android ofrece dos formas de declararlos, el esquema propio y el enlace verificado de dominio, y su fuerza es muy distinta. En esta sala se leen los filtros, la verificación de dominios y lo que marca el analizador en Quetzal Recibos, y se redacta cada hallazgo con su severidad y su corrección.
Objetivo de la sala
Un enlace profundo es una dirección que abre una pantalla concreta de una app: el recibo número tal, la pantalla de pago, la ayuda. Es cómodo para el usuario y una puerta más para quien revisa, porque todo lo que llega en la dirección lo decide quien creó el enlace, no la app. Android ofrece dos formas de declararlos, el esquema propio y el enlace verificado de dominio, y su fuerza es muy distinta. En esta sala se leen los filtros, la verificación de dominios y lo que marca el analizador en Quetzal Recibos, y se redacta cada hallazgo con su severidad y su corrección.Un esquema propio es una palabra inventada por la app antes de los dos puntos de una dirección. Cualquier aplicación del teléfono puede declarar el mismo esquema, y el sistema no tiene cómo saber a quién pertenece: si hay varias, el usuario elige o gana la que el sistema prefiera. Por eso un esquema propio no sirve para transportar nada que deba llegar solo a la app legítima.
Un App Link usa una dirección web normal con esquema seguro. Para que el sistema lo trate como suyo, el filtro exige la acción de ver, las categorías por omisión y navegable, un esquema web y la marca de verificación automática; el sistema comprueba entonces un archivo de enlaces de activos alojado en la ruta bien conocida del dominio. Si el archivo no existe o no corresponde a la app, el dominio no queda verificado.
Responde para continuar
¿Qué ventaja da un App Link verificado sobre un esquema propio?
Ver pista de ayuda
La verificación demuestra quién es dueño del enlace. No cifra nada ni elimina la necesidad de validar lo recibido.
La marca de verificación automática en un filtro es una declaración, no una prueba. La prueba es la respuesta del dominio: el archivo de enlaces de activos tiene que existir, ser válido y nombrar a la app. Si un dominio declarado responde con un error, el enlace funciona como un enlace web cualquiera: abre el navegador o pide al usuario que elija, y la app no recibe el trato de dueña del enlace.
La salida de verificación del analizador es la lectura que cierra la duda. Un filtro con varios dominios queda solo tan sólido como el más débil de ellos, y por eso se revisa dominio por dominio.
Responde para continuar
Lee la verificación de enlaces y escribe el dominio de la app que NO quedó verificado.
Ver pista de ayuda
Dos dominios comparten el mismo filtro; la salida de verificación dice cuál de los dos devolvió un error.
El filtro de un esquema propio se reconoce porque no es web: la palabra antes de los dos puntos no es el esquema seguro habitual, no lleva marca de verificación y la dirección no tiene un dominio que probar. En la revisión importa porque lo que viaja por ahí, un identificador, una dirección de destino, a veces una credencial, queda al alcance de cualquier otra app que declare el mismo esquema.
Un informe lista los esquemas propios de la aplicación, qué pantalla abre cada uno y qué datos esperan. Si la app tiene un solo esquema, basta una línea con su nombre; si hay varios, una tabla.
Responde para continuar
Escribe el esquema propio que declaran los filtros de la pantalla de recibo y de la de ayuda.
Ver pista de ayuda
Es la palabra que va antes de los dos puntos en esas direcciones, distinta del esquema web de la actividad de pagos.
El hallazgo más serio de la lectura es el parámetro que el enlace entrega a una vista web. Si la aplicación carga lo que llegue sin comprobar el dominio de destino, quien construya el enlace decide qué página ve el usuario dentro de la propia app, con su apariencia y sus permisos. Ese patrón suele llamarse redirección abierta hacia una vista web, y el analizador lo marca con severidad alta.
La corrección es validar contra una lista cerrada de dominios permitidos, rechazar lo demás y no pasar al navegador interno direcciones que no sean web. Se redacta con el nombre de la actividad, porque es donde se corrige.
Responde para continuar
Según el analizador, escribe el nombre de la actividad que carga en una vista web un parámetro sin comprobar su dominio.
Ver pista de ayuda
Entre los hallazgos de severidad alta, busca el que habla de una vista web, no el de la consulta con el identificador.
Tres hallazgos de enlaces con severidades distintas: la carga de un parámetro en una vista web, el identificador que llega sin validar a una consulta y el dominio de pagos sin verificar. La prioridad sale de lo que cada uno permite a un tercero. Los dos primeros dejan a quien construya un enlace influir en lo que la app hace o muestra, y por eso son altos. El tercero degrada la garantía del enlace, pero la pantalla de pago sigue sujeta a sus propias comprobaciones, así que es medio.
La medida común es no confiar en nada que llegue por la dirección: validar formato y dominio en la app, y verificar de verdad los dominios declarados.
Responde para continuar
¿Cómo se ordenan y se cierran los tres hallazgos de enlaces de Quetzal?
Ver pista de ayuda
Ordena por lo que un tercero puede hacer. Validar lo que llega es la medida de fondo; la verificación es la del dominio.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.