🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFalsos hallazgos y límites de la captura: qué evidencia basta
5 tareas · 45 min · Principiante
Una traza bien leída produce más candidatos que hallazgos. Buena parte de lo que parece raro es otra aplicación que compartía la red, un efecto de la propia herramienta de captura o el funcionamiento normal de cualquier aplicación, y entregarlo como fallo le quita crédito al informe entero. Esta sala enseña el filtro: antes de escribir un hallazgo se comprueba de quién es la línea, si el entorno de captura la provocó, si el comportamiento es el esperado y si hay pruebas suficientes para sostenerla. Un compañero dejó una lista de cinco candidatos sobre la segunda captura de Barranquero Pagos, aplicación de laboratorio, en un emulador propio y con autorización. Tu trabajo es comprobar cada uno contra la traza.
Objetivo de la sala
Una traza bien leída produce más candidatos que hallazgos. Buena parte de lo que parece raro es otra aplicación que compartía la red, un efecto de la propia herramienta de captura o el funcionamiento normal de cualquier aplicación, y entregarlo como fallo le quita crédito al informe entero. Esta sala enseña el filtro: antes de escribir un hallazgo se comprueba de quién es la línea, si el entorno de captura la provocó, si el comportamiento es el esperado y si hay pruebas suficientes para sostenerla. Un compañero dejó una lista de cinco candidatos sobre la segunda captura de Barranquero Pagos, aplicación de laboratorio, en un emulador propio y con autorización. Tu trabajo es comprobar cada uno contra la traza.Una captura hecha en un emulador con un proxy de laboratorio tiene límites que el informe debe nombrar. Solo ve el recorrido que se hizo con la cuenta que se usó; no ve lo que el servidor hace con los datos una vez recibidos; el emulador no se comporta igual que todos los teléfonos; y el propio proxy altera el entorno, porque hay que instalarle una autoridad de certificación antes de que las conexiones cifradas funcionen.
Eso no invalida la captura: delimita lo que puede afirmar. Un buen informe separa lo observado, lo inferido y lo que queda sin comprobar, y no mezcla las tres cosas en una misma frase.
Responde para continuar
¿Qué debe declarar un informe basado en una captura de emulador con proxy para no sobrepasar su evidencia?
Ver pista de ayuda
Un informe honesto dice hasta dónde llega la captura, no solo lo que encontró.
Abre red.log y uids.txt. El emulador comparte red con otras aplicaciones, y el registro recoge el tráfico de todas. La columna del uid dice de quién es cada línea, y uids.txt traduce el uid a paquete. Una petición hacia un servicio de sincronización de hora que figura bajo otro uid no la hizo Barranquero, aunque aparezca entre sus líneas y a la misma hora.
Atribuir una línea a la aplicación equivocada es el error más barato de cometer y el más caro de retirar: el informe llega a la empresa con una acusación a su aplicación por lo que hizo otra.
Responde para continuar
¿Qué paquete generó la petición al servicio de sincronización de hora? Escríbelo tal cual.
Ver pista de ayuda
Busca el uid de esa línea en red.log y tradúcelo con uids.txt.
Lee notas-de-captura.txt y el guion. Las primeras conexiones cifradas de la sesión fallan con un error de autoridad no reconocida. Parece un problema de validación del certificado de la aplicación, pero las notas explican que en ese momento la autoridad del proxy aún no estaba instalada en el emulador: el fallo lo produjo la herramienta de captura, y desaparece en cuanto se instala y se reabre la aplicación.
Un artefacto de la captura se reconoce porque su causa está en el entorno y no en la aplicación: la hora lo delata. Se anota en el informe como limitación de la captura, no como hallazgo.
Responde para continuar
¿Qué candidato de la lista describe un efecto de la propia captura y no de la aplicación? Escribe su identificador.
Ver pista de ayuda
Compara la hora del error con la hora en que, según las notas, quedó instalada la autoridad del proxy.
De los cinco candidatos, uno es una petición de otra aplicación, otro un artefacto de la captura, otro el funcionamiento normal de la autenticación por cabecera, y otro un rechazo seguido de la renovación de la sesión y el reintento correcto, que es lo que hace cualquier aplicación cuando caduca su credencial. Queda uno, que la traza sostiene con sus propias líneas: una consulta que el servidor contesta sin que la petición lleve ninguna credencial.
Para separarlo no hace falta saber más de la aplicación: hace falta leer la columna de credenciales y la de estado de cada línea, y cruzarlas con el guion.
Responde para continuar
¿Qué candidato describe un comportamiento que la traza sostiene como hallazgo? Escribe su identificador.
Ver pista de ayuda
Es el que cita una respuesta correcta a una petición sin credencial, y se repite en dos momentos del recorrido.
Para sostener el hallazgo que quedó, la traza ya trae mucho: dos líneas con su hora, que coinciden con dos acciones del guion, con la misma respuesta y el mismo tamaño, y la nota de que el registro guarda todas las cabeceras. Eso es evidencia suficiente para registrarlo como hallazgo fundado. Lo que la traza no puede dar es la confirmación del lado del servidor: un solo recorrido desde un emulador no prueba que la respuesta no dependa de otra cosa, como una cookie que el registro no resume.
Por eso se redacta con lo observado, se marca la confirmación pendiente y se repite la petición contra la API de laboratorio, con autorización, antes de cerrar el hallazgo.
Responde para continuar
¿Qué evidencia respalda el candidato sostenido y cómo se cierra?
Ver pista de ayuda
Dos observaciones coherentes sostienen el hallazgo; confirmarlo del lado del servidor es lo que lo cierra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.