Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Recibir la app y el alcance

4 tareas · 45 min · Principiante

Simulacro. Jueves 12 de noviembre de 2026: la Cooperativa de Ahorro Tejarcillos te entrega «Tejarcillos Pagos» 3.4.1 para Android, que hasta hace dos semanas mantenía un proveedor. Tienes una carta de alcance, un inventario de lo que dejaron y el manifiesto y la configuración de red ya extraídos. Nadie te dice qué mirar ni qué es grave. Esta sala es solo para ordenar la herencia antes de analizarla: qué entra en el trabajo, qué no, y qué dice la superficie del paquete. Otra aplicación y otra empresa que las de los módulos anteriores.

0 de 4 · 0%

Objetivo de la sala

Simulacro. Jueves 12 de noviembre de 2026: la Cooperativa de Ahorro Tejarcillos te entrega «Tejarcillos Pagos» 3.4.1 para Android, que hasta hace dos semanas mantenía un proveedor. Tienes una carta de alcance, un inventario de lo que dejaron y el manifiesto y la configuración de red ya extraídos. Nadie te dice qué mirar ni qué es grave. Esta sala es solo para ordenar la herencia antes de analizarla: qué entra en el trabajo, qué no, y qué dice la superficie del paquete. Otra aplicación y otra empresa que las de los módulos anteriores.

Una evaluación autorizada se hace dentro de lo que la carta enumera, y lo que la carta excluye no se toca aunque esté al alcance de la mano. Lee la carta de alcance y el inventario de la entrega y decide qué haces con cada elemento antes de empezar el análisis.

Responde para continuar

En la entrega del proveedor hay un elemento que la carta de alcance deja fuera. ¿Qué haces con él?

Ver pista de ayuda

La carta enumera lo autorizado y lo excluido. Lo que contiene datos de personas reales no se usa ni siquiera para contar.

El manifiesto declara qué componentes pueden ser invocados por otras aplicaciones del mismo teléfono. Es normal que el lanzador lo sea, y un receptor protegido con un permiso de nivel firma ya trae su control. Busca el componente que muestra datos de la cuenta y quedó invocable desde fuera sin ninguna protección.

Responde para continuar

Escribe el nombre del componente interno que quedó exportable sin permiso que lo proteja.

Ver pista de ayuda

Descarta el lanzador y el que declara un permiso; queda uno solo que enseña información de la cuenta.

La configuración de red de la app dice a qué dominios se les permite hablar sin cifrar. La regla general prohíbe el tráfico en claro, y una excepción por dominio la deshace solo para ese destino. Una excepción heredada, con un comentario que dice «migrar cuando se pueda», es de las que se anotan.

Responde para continuar

Escribe el dominio al que la configuración de red permite todavía el tráfico sin cifrar.

Ver pista de ayuda

Compara los bloques de dominio: en uno solo la bandera de texto en claro está activada.

Mapear a MASVS es decir a qué grupo de controles pertenece cada hallazgo, para que quien lo lea sepa qué área del estándar queda afectada. Los grupos del estándar son almacenamiento, criptografía, autenticación, comunicación de red, interacción con la plataforma, calidad del código, resistencia a la ingeniería inversa y privacidad. Con lo que ya viste del manifiesto y de la configuración de red, hay tres hallazgos: un componente exportado, el tráfico en claro hacia un dominio y la copia de seguridad permitida.

Responde para continuar

¿Qué grupo de MASVS corresponde a cada uno de esos tres hallazgos, en el orden en que se nombran?

Ver pista de ayuda

Pregunta de cada uno qué toca: quién puede invocar el componente, por dónde viaja el dato y dónde queda guardado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad