Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Seguridad de red de la plataforma: Android e iOS

4 tareas · 40 min · Principiante

Android e iOS permiten declarar, en un archivo de la app y fuera del código, qué tráfico se admite: si se acepta o no el tráfico sin cifrar, en qué autoridades de certificación se confía y, si se quiere, qué certificados o claves se fijan. En Android es la configuración de seguridad de red y en iOS la seguridad de transporte de aplicaciones (ATS), dentro del archivo Info.plist. Son los archivos más baratos de revisar y los que más dicen, porque una sola línea puede apagar la protección de toda la app. En esta sala lees esas configuraciones de Guarumo Pedidos, extraídas del paquete en una revisión autorizada, y separas lo que es hallazgo de lo que es un ajuste legítimo.

0 de 4 · 0%

Objetivo de la sala

Android e iOS permiten declarar, en un archivo de la app y fuera del código, qué tráfico se admite: si se acepta o no el tráfico sin cifrar, en qué autoridades de certificación se confía y, si se quiere, qué certificados o claves se fijan. En Android es la configuración de seguridad de red y en iOS la seguridad de transporte de aplicaciones (ATS), dentro del archivo Info.plist. Son los archivos más baratos de revisar y los que más dicen, porque una sola línea puede apagar la protección de toda la app. En esta sala lees esas configuraciones de Guarumo Pedidos, extraídas del paquete en una revisión autorizada, y separas lo que es hallazgo de lo que es un ajuste legítimo.

La configuración de seguridad de red de Android deja declarar, por dominio o para toda la app, si se permite el tráfico en claro y en qué autoridades se confía. En iOS, ATS exige por defecto conexiones cifradas con TLS moderno y las excepciones se escriben en el Info.plist, dominio por dominio o para toda la app. En las dos plataformas, quien revisa lee los archivos sin ejecutar nada y ve de un vistazo las excepciones que el equipo concedió.

Una configuración que se conserva por defecto es la buena noticia: el archivo prueba que no se tocó. La revisión busca lo contrario, las excepciones, y pregunta por cada una quién la pidió, para qué y hasta cuándo.

Responde para continuar

¿Por qué se empieza revisando los archivos de seguridad de red de Android y de iOS antes que el código?

Ver pista de ayuda

Un archivo de configuración declara lo permitido. Lo que se mira son las desviaciones del valor por defecto.

La configuración base de la app de Android prohíbe el tráfico en claro, que es lo correcto. Pero una configuración por dominio puede levantar esa prohibición solo para un host. Eso no se descarta por pequeño: un solo dominio con tráfico en claro es un dominio cuyas peticiones, y cualquier credencial que lleven, pasan legibles por la red que atraviese el usuario.

Localiza en la configuración de Android el dominio al que la app se le permite hablar sin cifrar.

Responde para continuar

Escribe el dominio para el que la configuración de seguridad de red permite el tráfico en claro.

Ver pista de ayuda

Busca la configuración de dominio cuyo permiso de tráfico en claro vale verdadero.

En iOS, además de las excepciones por dominio existe una clave general que desactiva la exigencia de conexiones seguras para todas las conexiones de la app. Es cómoda en desarrollo y por eso termina en producción: una línea basta para que ATS deje de proteger incluso los dominios que no tenían ninguna excepción escrita. Las excepciones por dominio se leen en su sitio; la general condena a todo.

Lee el Info.plist y busca la clave que activa esa excepción general.

Responde para continuar

Escribe el nombre de la clave del Info.plist cuyo valor verdadero desactiva ATS para toda la app.

Ver pista de ayuda

Está bajo la sección de seguridad de transporte, antes de la lista de dominios con excepción.

En Android, el archivo trae dos bloques que se parecen y no pesan igual. Uno es la lista de anclas de confianza de la configuración base, que incluye las autoridades del sistema y también los certificados instalados por el usuario. Desde Android 7 las apps ya no confían por defecto en esas últimas, así que escribirlas explícitamente deshace una protección que la plataforma daba. El otro bloque es una sección de anulaciones de depuración, que la plataforma solo aplica cuando la app es depurable; el manifiesto de esta versión de publicación declara que no lo es.

Una revisión honesta cuenta el primero como hallazgo y anota el segundo como correcto, para que el informe no se llene de ruido.

Responde para continuar

En la configuración de Android de la versión de publicación, ¿cuál es el hallazgo y cuál es solo ruido?

Ver pista de ayuda

Cuenta si cada bloque está activo en la versión de publicación. El manifiesto dice si la app es depurable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad