Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Priorizar y mapear lo encontrado

5 tareas · 50 min · Principiante

Tienes doce hallazgos de Tejarcillos Pagos y una cooperativa que quiere saber por cuál empezar. La matriz los trae con su capa, su equivalencia en MASVS, su riesgo de la lista de riesgos móviles de OWASP, a quién alcanzan, si hace falta tener el teléfono, dónde se cierran y su severidad, y la política de plazos de la cooperativa va en otra tabla. Abre la consola de consultas, cruza las columnas y decide el orden sin dejarte llevar por lo que más impresiona.

0 de 5 · 0%

Objetivo de la sala

Tienes doce hallazgos de Tejarcillos Pagos y una cooperativa que quiere saber por cuál empezar. La matriz los trae con su capa, su equivalencia en MASVS, su riesgo de la lista de riesgos móviles de OWASP, a quién alcanzan, si hace falta tener el teléfono, dónde se cierran y su severidad, y la política de plazos de la cooperativa va en otra tabla. Abre la consola de consultas, cruza las columnas y decide el orden sin dejarte llevar por lo que más impresiona.

La prioridad sale de cruzar tres cosas: cuánta gente alcanza el fallo, si hace falta tener el teléfono de alguien para aprovecharlo y dónde se decide. Un hallazgo que alcanza a todos los socios, que no requiere dispositivo y que se resuelve en el servidor va antes que uno que exige tener el teléfono de una persona concreta.

Responde para continuar

Escribe la referencia del hallazgo de severidad crítica de la matriz.

Ver pista de ayuda

Filtra por severidad; si solo queda una fila, esa es la cabeza y su alcance lo confirma.

Que un hallazgo se descubra en el cliente no dice dónde se cierra. La clave de la pasarela viaja en el paquete, y aun así su cierre es sacarla del cliente y rotarla en el lado del servidor. Cuenta los hallazgos de la matriz cuyo cierre queda en el servidor, no los que se vieron desde la API.

Responde para continuar

¿Cuántos hallazgos de la matriz se cierran en el servidor? Escribe solo el número.

Ver pista de ayuda

Usa la columna donde se anota el lugar del cierre; la capa donde se encontró no es la misma columna.

El plazo de la política se cuenta en días naturales desde la fecha del informe. Un plazo mal contado es un acuerdo roto: busca el plazo de la severidad del hallazgo de cabeza y súmalo a la fecha del informe.

Responde para continuar

Escribe la fecha límite para cerrar el hallazgo crítico, con el formato AAAA-MM-DD.

Ver pista de ayuda

La fecha del informe y los días de la severidad crítica están en la consola de consultas, en filas distintas.

Que el código no esté ofuscado cae en el grupo de resistencia a la ingeniería inversa. Quien reciba el informe debe poder distinguir lo que expone datos de lo que solo facilita leer el código, que el paquete ya permite leer de todos modos. La matriz lo marca como informativo.

Responde para continuar

El código sin ofuscar aparece como informativo. ¿Cómo se trata en el informe?

Ver pista de ayuda

La ofuscación encarece leer el paquete; no cierra ningún hallazgo ni crea ninguno por ausencia.

La lista de riesgos móviles de OWASP en su edición de 2024 ordena los riesgos de M1 a M10. Entre ellos están el uso inadecuado de credenciales (M1), la autenticación y autorización inseguras (M3), la comunicación insegura (M5) y el almacenamiento inseguro de datos (M9). Mapear sirve para que cada hallazgo hable el lenguaje de quien audita.

Responde para continuar

¿A qué riesgo de la lista corresponde el token de sesión en texto plano de las preferencias?

Ver pista de ayuda

El token viajó bien cifrado. Lo que falla es el lugar donde se guardó.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad