🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeguridad de red de la plataforma: Android e iOS
4 tareas · 40 min · Principiante
Android e iOS permiten declarar, en un archivo de la app y fuera del código, qué tráfico se admite: si se acepta o no el tráfico sin cifrar, en qué autoridades de certificación se confía y, si se quiere, qué certificados o claves se fijan. En Android es la configuración de seguridad de red y en iOS la seguridad de transporte de aplicaciones (ATS), dentro del archivo Info.plist. Son los archivos más baratos de revisar y los que más dicen, porque una sola línea puede apagar la protección de toda la app. En esta sala lees esas configuraciones de Guarumo Pedidos, extraídas del paquete en una revisión autorizada, y separas lo que es hallazgo de lo que es un ajuste legítimo.
Objetivo de la sala
Android e iOS permiten declarar, en un archivo de la app y fuera del código, qué tráfico se admite: si se acepta o no el tráfico sin cifrar, en qué autoridades de certificación se confía y, si se quiere, qué certificados o claves se fijan. En Android es la configuración de seguridad de red y en iOS la seguridad de transporte de aplicaciones (ATS), dentro del archivo Info.plist. Son los archivos más baratos de revisar y los que más dicen, porque una sola línea puede apagar la protección de toda la app. En esta sala lees esas configuraciones de Guarumo Pedidos, extraídas del paquete en una revisión autorizada, y separas lo que es hallazgo de lo que es un ajuste legítimo.La configuración de seguridad de red de Android deja declarar, por dominio o para toda la app, si se permite el tráfico en claro y en qué autoridades se confía. En iOS, ATS exige por defecto conexiones cifradas con TLS moderno y las excepciones se escriben en el Info.plist, dominio por dominio o para toda la app. En las dos plataformas, quien revisa lee los archivos sin ejecutar nada y ve de un vistazo las excepciones que el equipo concedió.
Una configuración que se conserva por defecto es la buena noticia: el archivo prueba que no se tocó. La revisión busca lo contrario, las excepciones, y pregunta por cada una quién la pidió, para qué y hasta cuándo.
Responde para continuar
¿Por qué se empieza revisando los archivos de seguridad de red de Android y de iOS antes que el código?
Ver pista de ayuda
Un archivo de configuración declara lo permitido. Lo que se mira son las desviaciones del valor por defecto.
La configuración base de la app de Android prohíbe el tráfico en claro, que es lo correcto. Pero una configuración por dominio puede levantar esa prohibición solo para un host. Eso no se descarta por pequeño: un solo dominio con tráfico en claro es un dominio cuyas peticiones, y cualquier credencial que lleven, pasan legibles por la red que atraviese el usuario.
Localiza en la configuración de Android el dominio al que la app se le permite hablar sin cifrar.
Responde para continuar
Escribe el dominio para el que la configuración de seguridad de red permite el tráfico en claro.
Ver pista de ayuda
Busca la configuración de dominio cuyo permiso de tráfico en claro vale verdadero.
En iOS, además de las excepciones por dominio existe una clave general que desactiva la exigencia de conexiones seguras para todas las conexiones de la app. Es cómoda en desarrollo y por eso termina en producción: una línea basta para que ATS deje de proteger incluso los dominios que no tenían ninguna excepción escrita. Las excepciones por dominio se leen en su sitio; la general condena a todo.
Lee el Info.plist y busca la clave que activa esa excepción general.
Responde para continuar
Escribe el nombre de la clave del Info.plist cuyo valor verdadero desactiva ATS para toda la app.
Ver pista de ayuda
Está bajo la sección de seguridad de transporte, antes de la lista de dominios con excepción.
En Android, el archivo trae dos bloques que se parecen y no pesan igual. Uno es la lista de anclas de confianza de la configuración base, que incluye las autoridades del sistema y también los certificados instalados por el usuario. Desde Android 7 las apps ya no confían por defecto en esas últimas, así que escribirlas explícitamente deshace una protección que la plataforma daba. El otro bloque es una sección de anulaciones de depuración, que la plataforma solo aplica cuando la app es depurable; el manifiesto de esta versión de publicación declara que no lo es.
Una revisión honesta cuenta el primero como hallazgo y anota el segundo como correcto, para que el informe no se llene de ruido.
Responde para continuar
En la configuración de Android de la versión de publicación, ¿cuál es el hallazgo y cuál es solo ruido?
Ver pista de ayuda
Cuenta si cada bloque está activo en la versión de publicación. El manifiesto dice si la app es depurable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.