🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario de SDK: lo que el paquete trae y nadie eligió
5 tareas · 40 min · Principiante
Cuncuna Movilidad reparte Cuncuna Bici, una aplicación de bicicletas compartidas, y quiere actualizar la etiqueta de privacidad de su ficha en la tienda. Antes de decir qué datos salen, hay que saber quién los puede sacar. Tienes el inventario de bibliotecas que salió de analizar el paquete 4.8.0 y la política de privacidad vigente. Todo es una evaluación autorizada sobre una aplicación de laboratorio: se lee el inventario, no se ejecuta nada.
Objetivo de la sala
Cuncuna Movilidad reparte Cuncuna Bici, una aplicación de bicicletas compartidas, y quiere actualizar la etiqueta de privacidad de su ficha en la tienda. Antes de decir qué datos salen, hay que saber quién los puede sacar. Tienes el inventario de bibliotecas que salió de analizar el paquete 4.8.0 y la política de privacidad vigente. Todo es una evaluación autorizada sobre una aplicación de laboratorio: se lee el inventario, no se ejecuta nada.Una aplicación moderna se arma con bibliotecas de terceros, y muchas son SDK: paquetes de un proveedor que vive dentro de la aplicación, corre con los mismos permisos que ella y casi siempre habla con los servidores de su dueño. Para el sistema operativo no hay diferencia entre el código del equipo y el del SDK: es un solo proceso. Por eso lo que un SDK haga, la empresa lo responde ante sus usuarios y ante la tienda.
Además de las que el equipo elige, llegan las dependencias transitivas: una biblioteca que arrastra otra para funcionar. Nadie las pidió por su nombre, pero van en el paquete, con sus permisos y sus destinos de red. Un inventario que solo mire lo que el equipo declaró en su archivo de dependencias queda incompleto por diseño.
Responde para continuar
Una biblioteca transitiva de analítica llegó arrastrada por otra y nadie del equipo la eligió. ¿Cómo se trata en la evaluación?
Ver pista de ayuda
Para el sistema operativo es un solo proceso. Lo que no se inventaría no se puede evaluar.
El análisis del paquete lista cada biblioteca con su versión, su finalidad y una columna que dice cómo llegó: directa o transitiva, y en ese caso arrastrada por cuál. Esa columna es la que permite preguntarle al equipo de producto «¿sabían que esto estaba?». Lee el inventario con SELECT * FROM bibliotecas.
Responde para continuar
Escribe el nombre de la biblioteca de atribución de campañas que llegó arrastrada por la biblioteca de publicidad.
Ver pista de ayuda
Mira la columna `como_llego` y busca la que nombra a la de publicidad.
Contar bibliotecas no es contar destinatarios. Una misma empresa puede entrar al paquete con dos bibliotecas distintas, y las bibliotecas que no hablan con ningún servidor propio (un lector de datos, un caché de imágenes) no sacan nada de la aplicación. Lo que importa para la privacidad es cuántas organizaciones distintas pueden recibir datos de las personas.
Filtra con SELECT * FROM bibliotecas WHERE habla_con_su_proveedor = 'si' y cuenta proveedores, no filas.
Responde para continuar
Escribe cuántos proveedores distintos reciben datos desde la aplicación.
Ver pista de ayuda
Filtra las que hablan con su proveedor y cuenta nombres de proveedor sin repetir.
La política de privacidad debe decir quién recibe los datos, y el inventario es la evidencia con la que se comprueba. La comparación es mecánica: cada proveedor que recibe datos tiene que aparecer en la política con su finalidad. El que falta es un hallazgo, aunque la biblioteca la haya traído otra y el equipo no lo supiera: el desconocimiento explica el hallazgo, no lo borra.
Compara bibliotecas con politica_v3.
Responde para continuar
Escribe el nombre del proveedor que recibe datos y no aparece en la política v3.
Ver pista de ayuda
Recorre los proveedores que hablan con su servidor y tacha los que la política nombra.
El hallazgo se redacta para que quien lo lea pueda decidir sin volver a preguntarte: qué biblioteca, en qué versión, cómo llegó al paquete, qué proveedor la opera, y qué documento no coincide con la realidad. La corrección también se escribe: declarar al proveedor en la política, o quitar la biblioteca si no hay una finalidad que la justifique, y pedir al proveedor de publicidad que explique qué trae y por qué.
Responde para continuar
¿Qué recomendación sostiene mejor el hallazgo de un destinatario no declarado?
Ver pista de ayuda
La política y el paquete deben decir lo mismo; se arregla uno de los dos, con una decisión explícita.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.