Paso 1Recoge los casos
Casos de abuso a partir de threat models y requisitos.
ATALAIAEstos doce casos de abuso salieron del threat model.
QANadie nos daba esto antes. Probamos el camino feliz.
Sale de la sala12 abuse cases desde el diseño
Paso 2Escríbelos como tests
En tu framework de QA, a cargo de QA.
QACaso 7: redeem con el ID de oferta de otro usuario. Se espera un 403.
ATALAIAExacto. En el framework que usáis hoy, sin herramientas nuevas.
Sale de la salaAbuse cases en la suite de QA
Paso 3Automatiza la matriz
Cada rol contra cada endpoint que importa.
ATALAIACada rol contra cada endpoint importante.
QAUn viewer puede editar ofertas. Eso es un fallo.
DESARROLLADORFalta la comprobación de rol en PATCH. Corregido, vuelve a lanzarlo.
Sale de la salaMatriz: 5 roles × 5 endpoints
Paso 4Pon un gate al release
Los tests de seguridad fallidos detienen la promoción como cualquier otro test.
DEV LEAD¿O sea que un test de seguridad fallido detiene la promoción?
QAComo cualquier otro test fallido. Ahora en verde: de DEV a QA.
Sale de la salaLos tests de seguridad son el gate de DEV → QA
- QA
- ATALAIA
- DEV LEAD
- DESARROLLADOR