Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reconstruir lo que sale de la app

4 tareas · 55 min · Principiante

El inventario dice que 5.8.0 trae un componente que la declaración no menciona. Falta lo que importa: qué sale de verdad. El equipo ya capturó, en un dispositivo de pruebas propio y con una cuenta de prueba que rechazó la medición en la pantalla de privacidad, las conexiones de tres versiones de Pedidos (5.7.4, 5.8.0 y 5.8.1) y el cuerpo de las peticiones relevantes. Todo está en la estación, ya capturado: se lee, no se ejecuta nada. Tu tarea es reconstruir, flujo a flujo, qué datos viajan, a quién y desde qué versión.

0 de 4 · 0%

Objetivo de la sala

El inventario dice que 5.8.0 trae un componente que la declaración no menciona. Falta lo que importa: qué sale de verdad. El equipo ya capturó, en un dispositivo de pruebas propio y con una cuenta de prueba que rechazó la medición en la pantalla de privacidad, las conexiones de tres versiones de Pedidos (5.7.4, 5.8.0 y 5.8.1) y el cuerpo de las peticiones relevantes. Todo está en la estación, ya capturado: se lee, no se ejecuta nada. Tu tarea es reconstruir, flujo a flujo, qué datos viajan, a quién y desde qué versión.

Una traza tiene decenas de conexiones y la tentación es juzgarlas por rasgos que no deciden nada: si usan HTTPS, cuántos bytes pesan, a qué hora salen. El cifrado del canal protege el tránsito, no dice a quién le llega el dato; el tamaño no distingue un mapa de un perfil. Lo que decide si un flujo es una fuga son dos cosas: el destino frente a lo que la empresa declaró, y el contenido del cuerpo frente a lo que ese destino necesita. Un flujo hacia la API propia con un pedido es lo esperado; uno hacia un dominio ajeno con un correo dentro no lo es.

Con ese criterio se recorre cada traza: primero los destinos, luego el cuerpo de los que se salen de lo declarado.

Responde para continuar

Ante una traza de varias decenas de conexiones, ¿qué mira primero el analista para decidir si un flujo es una fuga?

Ver pista de ayuda

El canal cifrado no dice a quién llega el dato. Mira el destino y mira qué campos lleva el cuerpo.

Empieza por comparar la traza de 5.7.4 con la de 5.8.0. En la primera todo el tráfico va a los dominios de la propia empresa y a los mapas; en la segunda aparecen conexiones nuevas a un destino que no figura en la declaración. No todas llevan lo mismo: algunas solo llevan un identificador publicitario y un evento, y otras llevan datos de contacto. Para distinguirlas hay que abrir el cuerpo de cada una, que es donde se ve qué viaja.

Abre los detalles de la versión 5.8.0 y localiza el flujo que envía el correo de la persona al tercero.

Responde para continuar

Escribe el identificador del flujo de 5.8.0 cuyo cuerpo lleva el correo de la cuenta de prueba hacia el tercero.

Ver pista de ayuda

Entre los flujos hacia el dominio ajeno de 5.8.0, abre los detalles disponibles y mira cuál trae un campo de contacto.

Una fuga rara vez es estática: cada versión puede enviar más o menos que la anterior. Para acotar el daño por versión se comparan los cuerpos del mismo evento entre una compilación y la siguiente, campo a campo. Una diferencia pequeña en el cuerpo puede cambiar la categoría del dato: pasar de un contacto a un domicilio no es lo mismo para quien lo sufre ni para el informe.

Compara el cuerpo del evento de pedido confirmado de 5.8.0 con el de 5.8.1 y anota el campo que la versión nueva añade.

Responde para continuar

Escribe el nombre del campo que el evento de pedido confirmado de 5.8.1 lleva y el de 5.8.0 no llevaba.

Ver pista de ayuda

Abre los dos detalles del evento de pedido confirmado y compara los campos línea por línea.

Las trazas salen de un dispositivo de pruebas del equipo, con una cuenta de prueba y una sola sesión de uso. Eso es evidencia sólida de lo que esa versión de la app hace con esos datos, y también muestra algo grave: el envío ocurre aunque la cuenta rechazó la medición. Pero no dice cuántos clientes reales fueron afectados, desde qué día ni si todas las versiones se comportan igual. Esas preguntas se contestan con otras fuentes.

El informe debe atribuir a la traza solo lo que la traza demuestra.

Responde para continuar

Las trazas muestran el envío del correo con la medición rechazada. ¿Qué se puede afirmar con ellas?

Ver pista de ayuda

Una cuenta de prueba demuestra el comportamiento de la app, no el tamaño del daño. Afirma lo uno y deja lo otro para acotar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad