Caso transversal · PagoSeguro
Un escenario que evolucionará contigo
PagoSeguro dispone de portal de comercios, portal administrativo, BFF, API de pagos, callbacks bancarios, base de datos y una cuenta técnica compartida por varios servicios.
- 01Internet
- 02Portales
- 03BFF
- 04API de pagos
- 05Adaptadores
- 06Datos
Cada transición cambia el contexto de confianza. Los canales administrativos, callbacks e identidades técnicas requieren validaciones diferenciadas.
01 · Concepto
Qué forma la superficie
La superficie de ataque incluye interfaces web, APIs, callbacks, archivos, colas, consolas, dependencias, secretos y procesos operativos. También incluye funciones olvidadas, endpoints de prueba y herramientas de soporte.
Inventariar solamente dominios públicos deja fuera rutas internas, identidades técnicas y flujos asíncronos que pueden ser aprovechados después de un acceso inicial.
02 · Concepto
Fronteras de confianza
Una frontera aparece cuando datos o acciones pasan entre contextos con distinto nivel de confianza: Internet y la aplicación, un portal y su BFF, un servicio y otro, o un agente y una herramienta MCP.
En cada cruce deben validarse origen, autenticidad, autorización, integridad, formato, límites y trazabilidad. La confianza no debe heredarse silenciosamente de la red anterior.
03 · Concepto
Reducir antes de proteger
Eliminar endpoints, permisos y protocolos innecesarios suele ser más efectivo que agregar reglas sobre una superficie excesiva.
Las funciones administrativas deben separarse del canal de clientes, contar con identidades diferenciadas y generar registros suficientes para reconstruir la acción y su resultado.
Aplicación
Buenas prácticas para comenzar
- Diagramar flujos de datos y actores.
- Marcar cada frontera de confianza.
- Eliminar endpoints y permisos sin uso.
- Separar canales administrativos y de clientes.
Práctica guiada
Dibuja la superficie de PagoSeguro
Construye un diagrama de flujo, marca fronteras de confianza e identifica entradas, identidades y operaciones administrativas.
- 01Enumera actores y sistemas.
- 02Dibuja cada flujo de datos o acción.
- 03Marca los cambios de identidad o nivel de confianza.
- 04Anota autenticación, autorización, validación y registro en cada cruce.
- 05Elimina o separa superficies innecesarias.
Ver solución orientativa
Separar portal merchant y administrativo, cada uno con BFF e identidad apropiados.
Tratar callbacks como entrada externa con autenticidad y anti-replay.
Impedir que los portales alcancen directamente adaptadores bancarios.
Reemplazar la cuenta compartida por identidades independientes por workload.
Registrar correlación de extremo a extremo para pagos y acciones administrativas.
Comprobación no calificada
Comprueba lo aprendido
Intenta responder antes de desplegar la explicación. No se guarda una puntuación.
01¿La superficie de ataque incluye componentes internos?
Sí. Pueden ser alcanzados después de un acceso inicial o mediante una identidad comprometida.
02¿Qué debe comprobarse al cruzar una frontera?
Origen, identidad, permiso, integridad, formato, límites, destino y trazabilidad.
03¿Cuál es la primera opción para una superficie innecesaria?
Eliminarla o reducirla antes de intentar protegerla con más reglas.
Cuaderno local
Tus notas de la sesión
Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.
Cierre de sesión
Ahora deberías poder
- Inventariar entradas y actores.
- Marcar fronteras de confianza.
- Proponer reducción y separación de superficies.
Para aplicar y profundizar
Recurso y referencias
Plantilla reutilizableMapa de superficie y confianzaAppSec en la actualidad