Validación de que puedes auditar tu propio código, identificar vulnerabilidades reales de severidad HIGH y mitigarlas hasta que desaparezcan.
Ejecutar Bandit sobre un script Python que simula la lógica de un Code Node inseguro, leer los warnings de severidad HIGH, aplicar las correcciones de sanitización y subprocess, y volver a auditar el mismo script corrigiendo las alarmas principales.
automatizacion_insegura.py)import os
import subprocess
# 1. Hardcoded secret (B105)
API_KEY = "sk-live-1234567890ABCDEF"
def procesar_lead(texto_cliente):
# 2. Command injection: input del cliente concatenado
comando = "grep -i " + texto_cliente + " /etc/passwd"
os.system(comando)
return "ok"
| Problema | Código Bandit | Severidad esperada |
|---|---|---|
| Hardcoded password | B105 | HIGH |
| os.system con input | B602 | HIGH |
pip install banditbandit automatizacion_insegura.py — registra los hallazgos HIGH.os.environ["API_KEY"] (y créala en tu shell/env)subprocess.run(["grep", "-i", texto_cliente], capture_output=True) con lista de argumentos (sanitiza inyección).bandit automatizacion_segura.py — los HIGH deben desaparecer.bandit . -f json -o reporte.jsonSabes auditar tu propio código con herramientas industriales, explicar cada hallazgo y corregirlo. Cuando un cliente te pregunte "¿es seguro esto?", puedes responder con un reporte, no con una opinión.
Cuando hayas ejecutado la práctica, marca cada punto para confirmar que completaste el trabajo. Solo tú decides si estás listo — sé honesto contigo.
💡 Este botón desbloquea la siguiente puerta del Máster.