| name | security-review |
| description | Revisar la seguridad del servidor intermedio de AutoFirma y sus adaptadores. Úsala al auditar almacenamiento, rutas públicas, tokens, límites, CORS, logging, concurrencia, expiración, despliegues multinodo o denegación de servicio. |
Revisar la seguridad
Preparación
Leer docs/seguridad.md, los ADR y el código del adaptador que expone HTTP. No
considerar segura una instancia del núcleo si el adaptador no añade token
efímero y controles operativos.
Recorrido mínimo
- Seguir
op=put desde el cuerpo HTTP hasta el almacén.
- Seguir
op=get hasta la eliminación y demostrar que el consumo es atómico.
- Intentar traversal, enlaces simbólicos, identificadores largos, parámetros
de tipo array y registros malformados.
- Probar sobrescritura, doble lectura, carreras y expiración en el límite.
- Verificar tamaños en proxy, PHP y librería, incluida la expansión Base64.
- Revisar token, TTL, replay, rate limiting, CORS, caché y logging del adaptador.
- Comprobar afinidad o almacenamiento compartido en despliegues multinodo.
- Ejecutar
make check y pruebas dinámicas para cada hallazgo reproducible.
Informe
Separar vulnerabilidades explotables de recomendaciones de endurecimiento. Para
cada vulnerabilidad indicar atacante, petición concreta, impacto, evidencia y
corrección. No elevar la ausencia de una segunda defensa si otra capa bloquea
completamente el ataque.