Paso 1Define el alcance desde la línea
Qué ha cambiado, qué está expuesto, qué marcó el threat model.
ATALAIAProbamos lo que cambió: el flujo de redeem, el webhook del partner, el panel de admin.
DEV LEADLa copia de staging está lista. El mismo build que prod, con puntos falsos.
Sale de la salaAlcance: flujo de redeem, webhook de partner, admin
Paso 2Prueba como un atacante
Manual, en staging, con tu equipo en un canal.
ATALAIA 2Cambiar el ID de la oferta en /redeem devuelve el vale de otro usuario.
ATALAIAEso es un IDOR. Va al canal ahora, no a un PDF el mes que viene.
DEV LEADVisto. ¿Quién es el responsable de /redeem? Lo asigno.
Sale de la salaPruebas en staging, equipo en un canal
Paso 3Regístralo, no lo publiques
Tickets con pasos y correcciones, según se encuentran.
ATALAIATicket registrado: pasos, una petición que puedes reproducir y una corrección sugerida.
DEV LEADCorrección mergeada. ¿Puedes comprobarla?
Sale de la sala5 hallazgos registrados como tickets
Paso 4Retesta y traspasa
Correcciones verificadas; detecciones pasadas al SOC.
ATALAIA 2El retest sale en verde. La misma petición ahora devuelve un 403.
SOC¿Podemos alertar cuando un usuario pide muchas ofertas de otros usuarios?
ATALAIAEsa es la detección. La regla y su test van en la entrega.
Sale de la salaRetest en verde, 2 detecciones para el SOC
- ATALAIA
- ATALAIA 2
- DEV LEAD
- SOC