Accesibilidad, usabilidad y seguridad en el desarrollo — Test de Cuerpo de Gestión de Sistemas e Informática de la Administración del Estado
Test gratuito de 30 preguntas de Cuerpo de Gestión de Sistemas e Informática de la Administración del Estado, con la explicación justificada de cada respuesta. Responde las preguntas y envía el test para ver tu resultado: no necesitas registrarte.
Según las WCAG 2.1, ¿cuál es el nivel mínimo de contraste (ratio) para texto de tamaño normal (menor de 18 puntos) según el criterio 1.4.3 (Contraste mínimo)?
- A3:1
- B4.5:1
- C7:1
- D2:1
¿Qué significa la sigla WCAG?
- AWeb Content Accessibility Guidelines
- BWeb Content Access Guidelines
- CWorld Content Accessibility Guidelines
- DWeb Content Accessibility Group
Según el RD 1112/2018 de accesibilidad web, ¿qué plazo tenían las webs del sector público para adaptarse a los requisitos de accesibilidad?
- A31 de diciembre de 2019
- B31 de diciembre de 2020
- C31 de diciembre de 2021
- D31 de diciembre de 2022
¿Cuál de las siguientes NO es una heurística de Nielsen para usabilidad?
- AVisibilidad del estado del sistema
- BLibertad y control del usuario
- CPrevención de errores
- DUso de colores brillantes
En el contexto de OWASP Top 10, ¿qué tipo de ataque se produce cuando un atacante envía datos maliciosos como parte de un comando o consulta?
- ACross-Site Scripting (XSS)
- BCross-Site Request Forgery (CSRF)
- CInyección
- DExposición de datos sensibles
¿Qué técnica de seguridad previene principalmente los ataques de Cross-Site Scripting (XSS)?
- AUso de HTTPS
- BAutenticación de dos factores
- CValidación de entrada y escapado de salida
- DCifrado de base de datos
En el contexto de HTTPS, ¿qué garantiza el certificado digital?
- ALa velocidad de la conexión
- BLa identidad del servidor y el cifrado de la comunicación
- CLa protección contra virus
- DLa validación de la entrada del usuario
¿Cuál de los siguientes es un tipo de prueba de seguridad que analiza el código fuente en busca de vulnerabilidades?
- ADAST
- BPenetration testing
- CSAST
- DFuzzing
Según WCAG 2.1, ¿qué principio trata de que la información y los componentes de la interfaz deben ser presentados de forma que los usuarios puedan percibirlos?
- APerceptible
- BOperable
- CComprensible
- DRobusto
¿Qué técnica es más efectiva para prevenir ataques de inyección SQL?
- AAlmacenar las contraseñas en texto plano
- BDeshabilitar JavaScript
- CLimitar el tamaño de las entradas
- DUsar sentencias preparadas (prepared statements) o consultas parametrizadas
Según el RD 1112/2018, ¿qué nivel de conformidad de las WCAG 2.1 se exige para las webs del sector público?
- ANivel A
- BNivel AA
- CNivel AAA
- DNivel A y AA
¿Cuál de las siguientes es una heurística de Nielsen relacionada con ayudar a los usuarios a reconocer, diagnosticar y recuperarse de errores?
- AReconocimiento antes que recuerdo
- BFlexibilidad y eficiencia de uso
- CAyuda y documentación
- DControl y libertad del usuario
En el contexto de OWASP Top 10, ¿qué significa CSRF?
- ACross-Site Scripting Forgery
- BClient-Side Request Forgery
- CCross-Site Remote Forgery
- DCross-Site Request Forgery
¿Qué header HTTP se utiliza para proteger contra ataques XSS al indicar al navegador que no ejecute scripts en línea?
- AContent-Security-Policy
- BX-Frame-Options
- CX-XSS-Protection
- DStrict-Transport-Security
Según WCAG 2.1, ¿cuál de los siguientes es un criterio de éxito para la navegación por teclado (nivel A)?
- ATodo contenido debe ser operable a través de un teclado
- BSolo los formularios deben ser accesibles por teclado
- CNo se requiere navegación por teclado
- DSolo los enlaces deben ser accesibles por teclado
¿Qué protocolo utiliza HTTPS para cifrar la comunicación?
- ASSL
- BTLS
- CFTP
- DHTTP/2
¿Cuál de los siguientes es un ejemplo de validación de entrada para prevenir ataques?
- AAceptar solo caracteres alfanuméricos en un campo de nombre
- BMostrar todos los errores de validación al final del formulario
- CPermitir la subida de cualquier tipo de archivo
- DNo validar entradas para mejorar la experiencia de usuario
En gestión de sesiones, ¿qué práctica ayuda a prevenir el secuestro de sesión?
- AUsar cookies persistentes
- BRegenerar el ID de sesión después del login
- CAlmacenar el ID de sesión en la URL
- DUsar sesiones de duración ilimitada
¿Qué técnica de pruebas de seguridad ejecuta la aplicación para encontrar vulnerabilidades desde fuera?
- ASAST
- BCode review
- CDAST
- DAnálisis estático
Según WCAG 2.1, ¿qué proporcionan las técnicas ARIA?
- AMejoran el rendimiento de la página
- BReemplazan el HTML estándar
- CSolo son útiles para navegadores antiguos
- DAñaden semántica y accesibilidad a contenido dinámico
Según el RD 1112/2018, ¿qué debe incluir la declaración de accesibilidad?
- ASolo el nivel de conformidad alcanzado
- BUn enlace al formulario de quejas
- CEl nombre del desarrollador
- DLa fecha de creación de la web
¿Cuál de las siguientes es una heurística de Nielsen que sugiere que el sistema debe informar al usuario sobre lo que está ocurriendo mediante feedback apropiado?
- AVisibilidad del estado del sistema
- BConsistencia y estándares
- CPrevención de errores
- DFlexibilidad y eficiencia de uso
En OWASP Top 10, ¿qué categoría se refiere a la exposición de datos sensibles?
- AInyección
- BAutenticación rota
- CConfiguración de seguridad incorrecta
- DExposición de datos sensibles
¿Qué tipo de ataque XSS almacena el script malicioso en el servidor para ser servido a otros usuarios?
- AXSS reflejado
- BXSS basado en DOM
- CXSS almacenado
- DXSS mutante
¿Qué función de PHP es vulnerable a inyección SQL si no se usa correctamente?
- Ahtmlspecialchars()
- Bmysqli_real_escape_string()
- Cpassword_hash()
- Dmysqli_query() sin parametrizar
¿Qué header HTTP se utiliza para prevenir ataques de clickjacking?
- AX-Content-Type-Options
- BContent-Security-Policy
- CReferrer-Policy
- DX-Frame-Options
Según WCAG 2.1, ¿qué criterio de éxito exige que los controles de formulario tengan etiquetas asociadas?
- A1.3.1 Información y relaciones
- B2.4.6 Encabezados y etiquetas
- C4.1.2 Nombre, función, valor
- D3.3.2 Etiquetas o instrucciones
En usabilidad, ¿qué heurística se refiere a que los usuarios no deberían tener que recordar información de una parte del sistema a otra?
- AReconocimiento antes que recuerdo
- BFlexibilidad y eficiencia de uso
- CEstética y diseño minimalista
- DControl y libertad del usuario
¿Qué método es efectivo para prevenir CSRF?
- AUsar tokens CSRF únicos en formularios
- BAlmacenar datos sensibles en cookies
- CDeshabilitar cookies
- DUsar solo GET para acciones importantes
¿Qué tipo de prueba de seguridad requiere acceso al código fuente?
- ADAST
- BPenetration testing
- CFuzzing
- DSAST
Soluciones y explicaciones
Ver las 30 respuestas correctas y su explicación
Esta sección revela las respuestas correctas. Te recomendamos hacer el test antes de consultarla.
-
Según las WCAG 2.1, ¿cuál es el nivel mínimo de contraste (ratio) para texto de tamaño normal (menor de 18 puntos) según el criterio 1.4.3 (Contraste mínimo)?
Respuesta correcta: 4.5:1
Las WCAG 2.1 en su criterio 1.4.3 establecen un ratio de contraste mínimo de 4.5:1 para texto de tamaño normal (menor de 18 puntos o 14 puntos en negrita).
-
¿Qué significa la sigla WCAG?
Respuesta correcta: Web Content Accessibility Guidelines
WCAG significa Web Content Accessibility Guidelines, desarrolladas por el W3C para mejorar la accesibilidad web.
-
Según el RD 1112/2018 de accesibilidad web, ¿qué plazo tenían las webs del sector público para adaptarse a los requisitos de accesibilidad?
Respuesta correcta: 31 de diciembre de 2020
El RD 1112/2018 establece en su disposición final primera que las webs del sector público debían cumplir los requisitos de accesibilidad antes del 31 de diciembre de 2020.
-
¿Cuál de las siguientes NO es una heurística de Nielsen para usabilidad?
Respuesta correcta: Uso de colores brillantes
Las 10 heurísticas de Nielsen incluyen visibilidad del estado, coincidencia entre sistema y mundo real, control y libertad del usuario, consistencia, prevención de errores, etc. "Uso de colores brillantes" no es una heurística.
-
En el contexto de OWASP Top 10, ¿qué tipo de ataque se produce cuando un atacante envía datos maliciosos como parte de un comando o consulta?
Respuesta correcta: Inyección
Según OWASP Top 10, la inyección (Injection) ocurre cuando un atacante envía datos hostiles que son interpretados como comandos o consultas por el sistema.
-
¿Qué técnica de seguridad previene principalmente los ataques de Cross-Site Scripting (XSS)?
Respuesta correcta: Validación de entrada y escapado de salida
Para prevenir XSS, es esencial validar y sanitizar todas las entradas del usuario y aplicar escapado de salida al mostrar datos en el navegador, tal como recomienda OWASP.
-
En el contexto de HTTPS, ¿qué garantiza el certificado digital?
Respuesta correcta: La identidad del servidor y el cifrado de la comunicación
Un certificado digital en HTTPS permite autenticar la identidad del servidor y establece un canal cifrado mediante TLS, protegiendo la confidencialidad e integridad de los datos.
-
¿Cuál de los siguientes es un tipo de prueba de seguridad que analiza el código fuente en busca de vulnerabilidades?
Respuesta correcta: SAST
SAST (Static Application Security Testing) es un tipo de prueba que analiza el código fuente para identificar vulnerabilidades sin ejecutar la aplicación.
-
Según WCAG 2.1, ¿qué principio trata de que la información y los componentes de la interfaz deben ser presentados de forma que los usuarios puedan percibirlos?
Respuesta correcta: Perceptible
El principio de perceptibilidad en WCAG 2.1 (Principio 1) establece que la información y los componentes deben ser presentables a los usuarios de manera que puedan percibirlos.
-
¿Qué técnica es más efectiva para prevenir ataques de inyección SQL?
Respuesta correcta: Usar sentencias preparadas (prepared statements) o consultas parametrizadas
OWASP recomienda el uso de sentencias preparadas con consultas parametrizadas para prevenir la inyección SQL, ya que separan los datos del código.
-
Según el RD 1112/2018, ¿qué nivel de conformidad de las WCAG 2.1 se exige para las webs del sector público?
Respuesta correcta: Nivel AA
El RD 1112/2018 exige el cumplimiento del nivel AA de las WCAG 2.1 para las webs del sector público, según se especifica en su artículo 5.
-
¿Cuál de las siguientes es una heurística de Nielsen relacionada con ayudar a los usuarios a reconocer, diagnosticar y recuperarse de errores?
Respuesta correcta: Ayuda y documentación
La heurística "Ayuda y documentación" de Nielsen establece que el sistema debería proporcionar ayuda y documentación para que los usuarios puedan entender y resolver errores.
-
En el contexto de OWASP Top 10, ¿qué significa CSRF?
Respuesta correcta: Cross-Site Request Forgery
CSRF significa Cross-Site Request Forgery, un ataque que fuerza al usuario a ejecutar acciones no deseadas en una aplicación web en la que está autenticado.
-
¿Qué header HTTP se utiliza para proteger contra ataques XSS al indicar al navegador que no ejecute scripts en línea?
Respuesta correcta: Content-Security-Policy
El header Content-Security-Policy (CSP) permite restringir los orígenes desde los que se pueden cargar recursos, ayudando a prevenir ataques XSS.
-
Según WCAG 2.1, ¿cuál de los siguientes es un criterio de éxito para la navegación por teclado (nivel A)?
Respuesta correcta: Todo contenido debe ser operable a través de un teclado
El criterio 2.1.1 de WCAG 2.1 (Teclado) establece que toda la funcionalidad debe ser operable a través de una interfaz de teclado sin requerir tiempos específicos para las pulsaciones.
-
¿Qué protocolo utiliza HTTPS para cifrar la comunicación?
Respuesta correcta: TLS
HTTPS utiliza TLS (Transport Layer Security) para cifrar la comunicación entre el cliente y el servidor. SSL es su predecesor, pero actualmente se usa TLS.
-
¿Cuál de los siguientes es un ejemplo de validación de entrada para prevenir ataques?
Respuesta correcta: Aceptar solo caracteres alfanuméricos en un campo de nombre
La validación de entrada debe restringir los datos a un conjunto esperado, como aceptar solo caracteres alfanuméricos en un campo de nombre, para prevenir inyecciones y otros ataques.
-
En gestión de sesiones, ¿qué práctica ayuda a prevenir el secuestro de sesión?
Respuesta correcta: Regenerar el ID de sesión después del login
Regenerar el ID de sesión después del login (session fixation) es una práctica recomendada para prevenir el secuestro de sesión, según OWASP.
-
¿Qué técnica de pruebas de seguridad ejecuta la aplicación para encontrar vulnerabilidades desde fuera?
Respuesta correcta: DAST
DAST (Dynamic Application Security Testing) prueba la aplicación en ejecución desde el exterior para identificar vulnerabilidades.
-
Según WCAG 2.1, ¿qué proporcionan las técnicas ARIA?
Respuesta correcta: Añaden semántica y accesibilidad a contenido dinámico
ARIA (Accessible Rich Internet Applications) define atributos para mejorar la accesibilidad de contenido dinámico y componentes ricos de internet, según WCAG.
-
Según el RD 1112/2018, ¿qué debe incluir la declaración de accesibilidad?
Respuesta correcta: Un enlace al formulario de quejas
El RD 1112/2018 establece que la declaración de accesibilidad debe incluir, entre otros, un mecanismo para presentar quejas y solicitar información accesible.
-
¿Cuál de las siguientes es una heurística de Nielsen que sugiere que el sistema debe informar al usuario sobre lo que está ocurriendo mediante feedback apropiado?
Respuesta correcta: Visibilidad del estado del sistema
La heurística "Visibilidad del estado del sistema" indica que el sistema debe mantener informado al usuario sobre lo que está sucediendo mediante retroalimentación apropiada.
-
En OWASP Top 10, ¿qué categoría se refiere a la exposición de datos sensibles?
Respuesta correcta: Exposición de datos sensibles
La categoría "Exposición de datos sensibles" en OWASP Top 10 se produce cuando no se protegen adecuadamente datos sensibles como contraseñas, tarjetas de crédito, etc.
-
¿Qué tipo de ataque XSS almacena el script malicioso en el servidor para ser servido a otros usuarios?
Respuesta correcta: XSS almacenado
El XSS almacenado (o persistente) ocurre cuando el script malicioso se guarda en el servidor (ej. en una base de datos) y se sirve a otros usuarios.
-
¿Qué función de PHP es vulnerable a inyección SQL si no se usa correctamente?
Respuesta correcta: mysqli_query() sin parametrizar
Usar mysqli_query() con concatenación de cadenas sin parametrizar hace que sea vulnerable a inyección SQL. Se deben usar sentencias preparadas.
-
¿Qué header HTTP se utiliza para prevenir ataques de clickjacking?
Respuesta correcta: X-Frame-Options
El header X-Frame-Options indica si un navegador debe permitir que una página se represente en un frame, iframe o object, previniendo clickjacking.
-
Según WCAG 2.1, ¿qué criterio de éxito exige que los controles de formulario tengan etiquetas asociadas?
Respuesta correcta: 3.3.2 Etiquetas o instrucciones
El criterio 3.3.2 de WCAG 2.1 requiere que se proporcionen etiquetas o instrucciones cuando el contenido requiera la entrada del usuario.
-
En usabilidad, ¿qué heurística se refiere a que los usuarios no deberían tener que recordar información de una parte del sistema a otra?
Respuesta correcta: Reconocimiento antes que recuerdo
La heurística "Reconocimiento antes que recuerdo" de Nielsen establece que las opciones deben ser visibles para que el usuario no tenga que recordar información.
-
¿Qué método es efectivo para prevenir CSRF?
Respuesta correcta: Usar tokens CSRF únicos en formularios
Los tokens CSRF (tokens sincronizados) son un método efectivo para prevenir ataques CSRF, ya que el atacante no puede predecir el token.
-
¿Qué tipo de prueba de seguridad requiere acceso al código fuente?
Respuesta correcta: SAST
SAST (Static Application Security Testing) analiza el código fuente para encontrar vulnerabilidades, por lo que requiere acceso al código.