← Ciberseguridad para desarrolladores

Sesión 1

¿Publicarías esta aplicación?

Punto de partida. Actividad «Auditoría y correcciones de seguridad», sesión 1 de 5. Abre los materiales enlazados y crea el registro de la unidad. La guía de arranque permite preparar las herramientas sin depender de otros módulos.

Se explica

10 minutos · contexto, explicación y ejemplo

Un activo es algo que debemos proteger, como pedidos o datos de usuarios. Una amenaza es una posible causa de daño; una vulnerabilidad, una debilidad que lo permite. El riesgo combina qué podría ocurrir y sus consecuencias. Antes de buscar líneas sospechosas necesitamos saber qué debería permitir la aplicación.

Autenticarse es demostrar quién eres; estar autorizado es tener permiso para una acción o un recurso. Un usuario identificado no debe consultar automáticamente los pedidos de todos. El laboratorio de esta unidad es independiente de Spring y contiene únicamente datos ficticios.

Se trabaja

45 minutos · trabajo guiado sobre la actividad

  1. Descarga el laboratorio de seguridad, extráelo y abre su guia-seguridad.pdf. Lee cómo arrancar app.py; funciona solo en la dirección local de tu equipo y no se publica en la nube.
  2. Ejecuta python app.py y abre la dirección indicada. Lee los usuarios ficticios y los casos de prueba. La identidad simplificada del laboratorio sirve para estudiar permisos; no es un sistema de login de producción.
  3. Crea una tabla con activos, persona que los utiliza y posible consecuencia de una exposición. Incluye pedidos, contactos y configuración de la aplicación.
  4. Completa la matriz anónimo/cliente/administrador para consultar pedido, consultar configuración y buscar productos. Separa «puede acceder» de «puede acceder a este recurso».
  5. Ejecuta un caso permitido siguiendo el guia-seguridad.pdf y registra petición y respuesta. Conserva la matriz como comportamiento esperado para las siguientes sesiones.

Cierre

5 minutos · comprobar el resultado

Al terminar la sesión:

El laboratorio arranca y la matriz indica qué debe ocurrir. No necesitas el backend de Servidor ni una cuenta real de usuario.