Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Perfiles de verificación y alcance de la evaluación

4 tareas · 45 min · Principiante

Antes de probar nada hay que acordar contra qué se prueba. No toda app necesita el mismo nivel de exigencia: una linterna y una app de seguros de salud no guardan lo mismo. El ecosistema de OWASP lo resuelve con perfiles de verificación —L1, L2 y R— que se eligen al principio, con el cliente, y que fijan qué controles entran en la evaluación y cuáles no. En esta sala se lee el acta de alcance de Zaguán Cliente: el encargo firmado, los perfiles que el cliente aceptó o descartó y las versiones de la app entregadas. Es lectura de documentos ficticios; no se prueba nada contra ninguna app.

0 de 4 · 0%

Objetivo de la sala

Antes de probar nada hay que acordar contra qué se prueba. No toda app necesita el mismo nivel de exigencia: una linterna y una app de seguros de salud no guardan lo mismo. El ecosistema de OWASP lo resuelve con perfiles de verificación —L1, L2 y R— que se eligen al principio, con el cliente, y que fijan qué controles entran en la evaluación y cuáles no. En esta sala se lee el acta de alcance de Zaguán Cliente: el encargo firmado, los perfiles que el cliente aceptó o descartó y las versiones de la app entregadas. Es lectura de documentos ficticios; no se prueba nada contra ninguna app.

Un detalle de historia ayuda a entender los perfiles. Hasta la versión 1 del estándar, los niveles L1, L2 y R estaban escritos dentro de cada requisito. La versión 2.0, de abril de 2023, los sacó de los controles y los llevó a los perfiles de OWASP y a las pruebas de la guía: así un mismo control puede exigir cosas distintas según el perfil. Por ejemplo, para el control de almacenamiento seguro, guardar un dato sin cifrar en el almacenamiento interno de la app puede ser aceptable en el perfil básico y no serlo en el avanzado.

El nivel de prueba se decide antes de empezar, en la fase de preparación, y lo acuerdan las partes implicadas: quien encarga la evaluación, el equipo técnico y quien la hace. El analista propone, a partir de lo que la app maneja y de las obligaciones del cliente, pero no lo impone ni lo cambia a mitad de camino.

Responde para continuar

¿Quién decide contra qué perfil se evalúa una app, y cuándo?

Ver pista de ayuda

El nivel define la línea base de toda la prueba, y una línea base no se mueve a mitad de la prueba.

Las pruebas dinámicas —ver el tráfico, mirar el almacenamiento del emulador— se estorban con las defensas de la propia app. Una app que bloquea cualquier proxy hace lenta la evaluación entera. La guía de pruebas aconseja pedir dos versiones al equipo de desarrollo: una de publicación (release), tal como llega a los usuarios, para comprobar si los controles funcionan de verdad, y otra de depuración (debug), con ciertos controles desactivados, para poder cubrir todas las pruebas sin que las defensas lo impidan.

Cada una responde a una pregunta distinta. La de depuración dice qué hay debajo. La de publicación dice qué ve el usuario real. Un control que «funciona» solo en la de depuración no demuestra nada sobre lo que se publica; un control que solo se pudo probar en la de publicación puede haber quedado a medias. Mira en el laboratorio qué versiones entregó Zaguán.

Responde para continuar

Zaguán entregó una versión release y otra debug. ¿Para qué sirve tener las dos?

Ver pista de ayuda

Una responde a «qué ve el usuario real» y la otra a «qué hay debajo, sin defensas».

El acta de Zaguán deja fuera dos grupos de controles. Uno es el de resiliencia, porque el cliente no pidió el perfil que lo verifica —las defensas contra la ingeniería inversa y la manipulación del binario— y su modelo de amenazas no incluye la copia de la app. El otro es el de privacidad, que queda fuera de este encargo. Eso es una decisión legítima del cliente, y coincide con lo que esta ruta ya enseñó: ofuscar o proteger el binario es fricción, no cierra el fallo de fondo.

Lo que no es legítimo es lo que un informe puede hacer con esa decisión. Un control fuera de alcance no se puede marcar como «cumple», porque no se probó, ni como «falla», porque nadie lo evaluó. Se anota como fuera de alcance, con la razón y quién lo decidió, para que quien lea el informe sepa qué no se miró.

Responde para continuar

Los controles de resiliencia quedaron fuera por decisión del cliente. ¿Cómo aparecen en el informe?

Ver pista de ayuda

Lo que no se evaluó no se aprueba ni se suspende: se anota que no se miró y por qué.

El acta resume la decisión sobre cada perfil en una tabla. Los perfiles toman su nombre de OWASP: el esencial, el avanzado y el de resiliencia. Zaguán maneja datos de salud, y por eso aceptó los dos primeros. Un perfil se acepta o se descarta con una razón escrita, y esa razón es lo que se enseña después a quien pregunte por qué la evaluación no miró cierta cosa.

Abre la tabla perfiles y busca el perfil cuya decisión dice «Excluido». Escribe su identificador tal como aparece en el acta.

Responde para continuar

¿Qué perfil MAS excluyó Zaguán de la evaluación? Escribe su identificador.

Ver pista de ayuda

La columna `decision_del_cliente` de `perfiles` dice «Excluido» en una sola fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad