🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDAST: leer un hallazgo
5 tareas · 38 min · Principiante
El análisis dinámico no mira el código: le habla a la aplicación en marcha, envía peticiones y juzga lo que responde. Su evidencia es una petición y una respuesta, y su fuerza y su límite salen de ahí. En esta sala lees el informe dinámico de un entorno de pruebas ficticio de Mutual Taguatinga, ejecutado por su propio equipo con autorización. Tú no envías nada: lees la evidencia que quedó registrada en la consola del navegador.
Objetivo de la sala
El análisis dinámico no mira el código: le habla a la aplicación en marcha, envía peticiones y juzga lo que responde. Su evidencia es una petición y una respuesta, y su fuerza y su límite salen de ahí. En esta sala lees el informe dinámico de un entorno de pruebas ficticio de Mutual Taguatinga, ejecutado por su propio equipo con autorización. Tú no envías nada: lees la evidencia que quedó registrada en la consola del navegador.Un hallazgo dinámico bien documentado lleva tres cosas: la solicitud (método, dirección y parámetro afectado), la respuesta (estado, tipo de contenido y la parte del cuerpo o de las cabeceras que importa) y el indicador, es decir, qué vio la herramienta en esa respuesta para concluir que había un problema.
Para no fabricar un incidente, las herramientas usan marcas inocuas: un texto inventado que no existe en la aplicación, como una cadena con un número. Si la marca vuelve en la respuesta, se sabe que el valor enviado llegó a la página. Lo que no dice el informe dinámico es en qué archivo ni en qué línea del código está la causa.
Responde para continuar
¿Qué aporta un hallazgo dinámico que un estático no aporta?
Ver pista de ayuda
Lee la tabla evidencia de cualquiera de los hallazgos: ¿hay archivos y líneas, o hay solicitud y respuesta?
El estado de la respuesta es la primera pista. Un 200 dice que la aplicación atendió la petición; un 302, que redirigió; un 500, que algo falló dentro del servidor. Una herramienta puede provocar un 500 al enviar un valor que la aplicación no esperaba, y si el cuerpo de ese error revela detalles internos, hay una fuga de información además del fallo.
Consulta la evidencia y localiza el hallazgo cuya respuesta fue un error interno.
Responde para continuar
¿Qué hallazgo tiene una respuesta con estado 500? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla evidencia por elemento o mira la columna respuesta_estado de cada hallazgo.
Reportar «la página de búsqueda tiene un problema» no basta: el equipo necesita el parámetro exacto. La columna parametro de la tabla de hallazgos lo dice. Hay hallazgos sin parámetro, como los de cabeceras y cookies o los de acceso, porque el problema es de la respuesta o de la ruta y no de un valor enviado.
Responde para continuar
¿Qué parámetro afecta al hallazgo DA-201? Escribe solo su nombre.
Ver pista de ayuda
Consulta la tabla hallazgos y lee la columna parametro de DA-201.
Una herramienta rara vez concluye con una sola petición. Envía varios sondeos con variaciones de la marca y observa cuántas veces vuelve sin transformar. Si vuelve en unos y en otros llega codificada, el comportamiento depende del contexto de la página o del tipo de carácter, y eso conviene anotarlo en el ticket.
La tabla sondeos recoge los seis de DA-201. Cuenta en cuántos la marca regresó sin transformar.
Responde para continuar
¿En cuántos sondeos de DA-201 volvió la marca sin transformar? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas de sondeos donde la última columna dice sí.
El informe trae dos columnas que se confunden. La severidad es lo que la herramienta cree que pesaría el problema. La confianza es cuán segura está de haber observado lo que dice. Puede haber un hallazgo de confianza alta y severidad baja, como la cookie de DA-203: la herramienta está segura de que falta el atributo, y aun así el problema pesa poco por sí solo.
Compara las dos columnas de DA-203 y de DA-204 antes de responder.
Responde para continuar
DA-203 tiene confianza alta y severidad baja. ¿Qué significa?
Ver pista de ayuda
La columna confianza habla de la observación; la de severidad, del peso del problema.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.