🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLee lo que contesta el servidor
3 tareas · 20 min · Principiante
Vuelve al sitio de la clínica, pero esta vez sabiendo qué significan los números. Lo mismo que viste sin entender en la primera sala va a contarte ahora una historia completa.
Objetivo de la sala
Vuelve al sitio de la clínica, pero esta vez sabiendo qué significan los números. Lo mismo que viste sin entender en la primera sala va a contarte ahora una historia completa.Abre el laboratorio y lanza otra vez el escáner:
dirb http://clinica-meridiano.local
La primera vez esto era magia: escribías un comando y salían rutas. Ahora sabes qué pasó por debajo, y conviene decirlo entero porque es la web resumida:
- El nombre se tradujo a una dirección — DNS
- Se abrió una conexión al puerto 80 — saludo de tres pasos
- Por cada palabra de la lista se mandó un
GET /palabra - El servidor contestó un código por cada uno
- El escáner se quedó con los que no eran
404
Nada de eso es magia. Es una conversación repetida cuatro mil veces, y el escáner solo automatiza lo que tú podrías hacer a mano escribiendo direcciones en la barra.
Y ahí está lo que hace útil este módulo: entender la conversación es lo que te permite hacer preguntas que ninguna herramienta hace por ti.
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace realmente un escáner de directorios?
Ver pista de ayuda
El servidor nunca le dijo qué carpetas tiene.
Cada código de respuesta es información, y algunos dicen más de lo que quien los configuró pretendía.
Fíjate en la diferencia entre estos dos casos, porque es sutil y decide cosas:
Una ruta que no existe → 404. «Eso no está aquí.»
Una ruta que existe pero no es para ti → 403. «Está, pero no.»
Un 403 confirma que la página existe. Y eso, a veces, es información que no querías dar: si /panel-admin responde 403 y /panel-xyz responde 404, acabas de decirle a quien pregunta que el panel se llama panel-admin.
Por eso hay sitios que responden 404 a todo lo que no puedes ver, aunque exista. Se llama esconder la existencia, y es una decisión legítima siempre que no sea la única defensa — que es justo el error de la clínica: allí no había ni 403 ni 404, había un 200.
Prueba en el navegador del laboratorio una ruta que no existe, como /admin, y mira qué contesta. Después abre /agenda-interna.
Ese contraste es el incidente entero en dos peticiones.
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
`/panel-admin` responde 403 y `/panel-xyz` responde 404. ¿Qué acabas de aprender?
Ver pista de ayuda
Los dos códigos no dicen lo mismo.
Los códigos van por centenas, y saber la centena basta para orientarse:
| Significa | Qué haces al verlo | |
|---|---|---|
| 2xx | Salió bien | Mirar qué salió bien y su tamaño |
| 3xx | Está en otro sitio | Seguir a dónde manda — a veces manda a algo interesante |
| 4xx | Te equivocaste tú | 401 y 403 marcan lo que está protegido |
| 5xx | Se equivocó el servidor | Mirar con mucha atención |
La última fila es la que menos se explica y la más valiosa.
Un 500 significa que el servidor intentó hacer algo y se rompió. Y un servidor que se rompe suele contar por qué: el mensaje de error puede traer la ruta del archivo, el nombre de la base de datos, un trozo de consulta, la versión del programa.
Nada de eso es un fallo de seguridad por sí solo. Todo eso es material para quien busca uno.
Y de ahí sale una recomendación que verás en cualquier revisión: los errores detallados van al registro, no a la pantalla. El usuario ve «algo salió mal»; el equipo ve el detalle completo en un archivo que solo ellos leen.
Es la misma idea de siempre, aplicada a los errores: dar la información justa para lo que hace falta, y ni un dato más.
Lo que contesta un servidor
Esta tarea se hace en el laboratorio
Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una página devuelve un 500 con el detalle del error en pantalla. ¿Por qué importa?
Ver pista de ayuda
Un servidor que se rompe suele contar por qué.
Preparando el escritorio…
Mozilla Firefox
Escribe la dirección en la barra superior o haz clic en el acceso directo.
Clínica Meridiano
Portal del paciente
Paciente
Amparo Restrepo Vélez
Próxima cita
4 sep · 10:20 a. m.
Medicina interna · Consultorio 3
Clínica Meridiano · Avisos
Comunicados públicos
- Nuevos horarios de toma de muestras desde septiembre
- Cómo pedir una cita sin llamar por teléfono
- Qué traer el día de una cirugía ambulatoria
Agenda interna · Coordinación
Turno en curso:
MRD-2274
Pacientes agendados · hoy
| Hora | Paciente | Documento | Servicio | Profesional |
|---|---|---|---|---|
| 08:30 | Hernán Osorio Cifuentes | ····3271 | Cardiología | Dra. Peláez |
| 09:15 | Marta Quintero Ríos | ····8104 | Salud mental | Dr. Arboleda |
| 10:20 | Amparo Restrepo Vélez | ····5209 | Medicina interna | Dra. Peláez |
| 11:00 | Yeison Cardona Mejía | ····6642 | Ortopedia | Dr. Sanín |
Página no encontrada
El recurso no existe en clinica-meridiano.local.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.