Punto de partida. Actividad «Auditoría y correcciones de seguridad», sesión 1 de 5. Abre los materiales enlazados y crea el registro de la unidad. La guía de arranque permite preparar las herramientas sin depender de otros módulos.
Se explica
10 minutos · contexto, explicación y ejemplo
Un activo es algo que debemos proteger, como pedidos o datos de usuarios. Una amenaza es una posible causa de daño; una vulnerabilidad, una debilidad que lo permite. El riesgo combina qué podría ocurrir y sus consecuencias. Antes de buscar líneas sospechosas necesitamos saber qué debería permitir la aplicación.
Autenticarse es demostrar quién eres; estar autorizado es tener permiso para una acción o un recurso. Un usuario identificado no debe consultar automáticamente los pedidos de todos. El laboratorio de esta unidad es independiente de Spring y contiene únicamente datos ficticios.
Se trabaja
45 minutos · trabajo guiado sobre la actividad
- Descarga el laboratorio de seguridad, extráelo y abre su guia-seguridad.pdf. Lee cómo arrancar
app.py; funciona solo en la dirección local de tu equipo y no se publica en la nube. - Ejecuta
python app.pyy abre la dirección indicada. Lee los usuarios ficticios y los casos de prueba. La identidad simplificada del laboratorio sirve para estudiar permisos; no es un sistema de login de producción. - Crea una tabla con activos, persona que los utiliza y posible consecuencia de una exposición. Incluye pedidos, contactos y configuración de la aplicación.
- Completa la matriz anónimo/cliente/administrador para consultar pedido, consultar configuración y buscar productos. Separa «puede acceder» de «puede acceder a este recurso».
- Ejecuta un caso permitido siguiendo el guia-seguridad.pdf y registra petición y respuesta. Conserva la matriz como comportamiento esperado para las siguientes sesiones.
Cierre
5 minutos · comprobar el resultado
Al terminar la sesión:
El laboratorio arranca y la matriz indica qué debe ocurrir. No necesitas el backend de Servidor ni una cuenta real de usuario.