Skip to content

Auditoría de seguridad post-talleres formativos #15

Description

@VECTORG99

Contexto

Una vez implementados los talleres formativos (sistema de cursos con sesiones EA), Yap habrá crecido significativamente en funcionalidad. Nuevas features = nueva superficie de ataque. Es necesario realizar una auditoría de seguridad completa para garantizar que las nuevas capacidades no introdujeron vulnerabilidades.

Propuesta

Auditoría integral de seguridad cubriendo:

Alcance sugerido

  1. Análisis de código fuente — Revisión manual de yap.py buscando:

    • Inyección de comandos en subprocess.run()
    • Path traversal en carga de cursos/ejercicios
    • Escritura insegura en progress.json (validar contenido antes de escribir)
    • Fugas de información sensible en logs o respuestas del LLM
  2. Fuzzing de entradas — Pruebas con entradas maliciosas:

    • Nombres de curso inyectados
    • URLs malformadas en webfetch
    • Caracteres especiales en consultas
  3. Revisión de whitelists — Verificar que las nuevas integraciones no eludan:

    • Whitelist de aplicaciones
    • Whitelist de dominios
    • Límite de caracteres en webfetch
  4. AppArmor (si ya está implementado) — Verificar que el perfil sigue siendo efectivo con las nuevas features.

Métrica de éxito

  • 0 vulnerabilidades críticas o altas
  • 81+ tests de seguridad existentes siguen pasando
  • Nuevos tests específicos para cada feature implementada en talleres formativos

Dependencia

Este issue depende de la implementación completa de los talleres formativos. No comenzar antes.

Referencias

  • tests/test_yap_security.py — 25 tests de seguridad existentes
  • tests/test_yap_functional.py — tests funcionales
  • README.md → Fase 2 — pendientes de seguridad

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions