Valle Vende — Consola de verificación

Prueba de concepto del Centro Comercial Virtual del Valle del Cauca. Cada panel comprueba en vivo un requerimiento transversal de la Secretaría TIC.

Cómo usar esta consola. No es la interfaz del centro comercial: es una herramienta de verificación para la revisión técnica. Cada panel ejecuta llamadas reales contra la API y muestra la respuesta sin editar. Las credenciales de demostración son admin@vallevende.gov.co / ValleVende2026*Seguro.

Estado del sistema

Req. 3.7

El endpoint de salud no revela versiones ni detalles de infraestructura: sería regalarle el inventario del sistema a un atacante.

Cabeceras de seguridad

Req. 3.19Req. 3.5

Content Security Policy con valor de un solo uso por petición, X-Frame-Options, límites de tasa y demás cabeceras, tal como las devuelve el servidor.

Política de contraseñas

Req. 3.22Req. 3.23Req. 1.5

Escriba y vea la validación en tiempo real. La regla vive en el dominio, no en el formulario: enviar la petición directamente a la API produce el mismo rechazo.

Inicio de sesión

Req. 3.8Req. 3.10Req. 3.12Req. 3.13

Falle dos veces a propósito y verá aparecer la exigencia de CAPTCHA. A los cinco fallos la cuenta se bloquea 15 minutos, aun con la contraseña correcta.

Identidad configurable

Req. 2.6Req. 1.3

Cambie el color institucional y vea cómo el portal público lo devuelve de inmediato. Ni el color ni la ruta del logo están escritos en el código fuente.

Catálogo y paginación

Req. 1.7Req. 1.9Req. 2.5

Búsqueda incremental y paginación calculada en el servidor. Observe que la URL de cada imagen se compone en ejecución desde la clave del objeto.

Carrito: una sola tienda por compra

Regla de negocio

Agregue un producto y luego intente agregar uno de otra tienda. La invariante vive en la entidad de dominio: la API responde 409 con las opciones que puede tomar el comprador.

Auditoría

Req. 6.1Req. 3.13

Historial de acciones e intentos de acceso. Requiere haber iniciado sesión: sin token la respuesta es 401.

Sesiones activas

Req. 3.16Req. 3.17

Dispositivos conectados, con cierre remoto. Es posible porque el token de refresco se persiste: un JWT por sí solo no se puede revocar.