admin@vallevende.gov.co / ValleVende2026*Seguro.
Estado del sistema
Req. 3.7El endpoint de salud no revela versiones ni detalles de infraestructura: sería regalarle el inventario del sistema a un atacante.
—
Cabeceras de seguridad
Req. 3.19Req. 3.5Content Security Policy con valor de un solo uso por petición, X-Frame-Options, límites de tasa y demás cabeceras, tal como las devuelve el servidor.
—
Política de contraseñas
Req. 3.22Req. 3.23Req. 1.5Escriba y vea la validación en tiempo real. La regla vive en el dominio, no en el formulario: enviar la petición directamente a la API produce el mismo rechazo.
Inicio de sesión
Req. 3.8Req. 3.10Req. 3.12Req. 3.13Falle dos veces a propósito y verá aparecer la exigencia de CAPTCHA. A los cinco fallos la cuenta se bloquea 15 minutos, aun con la contraseña correcta.
—
Identidad configurable
Req. 2.6Req. 1.3Cambie el color institucional y vea cómo el portal público lo devuelve de inmediato. Ni el color ni la ruta del logo están escritos en el código fuente.
—
Catálogo y paginación
Req. 1.7Req. 1.9Req. 2.5Búsqueda incremental y paginación calculada en el servidor. Observe que la URL de cada imagen se compone en ejecución desde la clave del objeto.
Carrito: una sola tienda por compra
Regla de negocioAgregue un producto y luego intente agregar uno de otra tienda. La invariante vive en la entidad de dominio: la API responde 409 con las opciones que puede tomar el comprador.
Auditoría
Req. 6.1Req. 3.13Historial de acciones e intentos de acceso. Requiere haber iniciado sesión: sin token la respuesta es 401.
Sesiones activas
Req. 3.16Req. 3.17Dispositivos conectados, con cierre remoto. Es posible porque el token de refresco se persiste: un JWT por sí solo no se puede revocar.