Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Configuraciones de federación con errores de diseño

4 tareas · 38 min · Principiante

Los errores de una federación casi nunca están en el estándar: están en una casilla de configuración que alguien dejó amplia para que «funcione». Revisas la tabla de ajustes de las partes que confían en el IdP de Nisperal Farmacéutica contra su política de federación y el aviso de rotación del certificado, y separas lo que ya es un riesgo de lo que será una caída con fecha.

0 de 4 · 0%

Objetivo de la sala

Los errores de una federación casi nunca están en el estándar: están en una casilla de configuración que alguien dejó amplia para que «funcione». Revisas la tabla de ajustes de las partes que confían en el IdP de Nisperal Farmacéutica contra su política de federación y el aviso de rotación del certificado, y separas lo que ya es un riesgo de lo que será una caída con fecha.

En el flujo de código de autorización, el IdP devuelve el código a la dirección de retorno (redirect_uri) que el cliente registró. Esa dirección es lo único que impide que el código llegue a otro sitio. Si se registra con un comodín que acepta cualquier subdominio, el IdP entregará códigos a cualquier máquina que cuelgue de ese dominio: un entorno de pruebas olvidado, un subdominio que apunta a un servicio dado de baja o uno que otra área publica sin control. La guía de seguridad actual de OAuth 2.0 (RFC 9700) pide comparar la dirección de forma exacta.

Abre el laboratorio y lee configuraciones.txt con la regla PF-2 de politica-de-federacion.txt.

Responde para continuar

¿Qué ajuste de la revisión registra una dirección de retorno que acepta cualquier subdominio? Escribe su id.

Ver pista de ayuda

Busca el asterisco en la columna de valores.

Un secreto de cliente identifica a una aplicación ante el IdP. Si varios clientes comparten el mismo, el IdP ya no puede distinguirlos: cualquiera de ellos puede presentarse como los demás, una fuga en el menos cuidado compromete a todos y rotarlo exige coordinar a varios equipos a la vez, así que nadie lo rota. Cuando además uno de esos clientes vive en el servidor de un socio, el secreto ya salió de la empresa.

Responde para continuar

¿Cuántos clientes comparten el mismo secreto en la revisión? Escribe solo el número.

Ver pista de ayuda

Compara los marcadores de la bóveda de todas las filas de secreto de cliente.

El IdP firma con una clave cuyo certificado tiene vida limitada, y algún día lo cambia. Si cada parte que confía lee los metadatos del IdP y acepta los dos certificados durante la transición, el cambio pasa sin que nadie lo note. Si una parte tiene el certificado cargado a mano, el día del cambio deja de aceptar las aserciones nuevas y nadie puede entrar. No es un riesgo de ataque: es una caída programada que solo se ve leyendo la configuración antes de tiempo.

Lee aviso-de-rotacion.txt y las filas de certificados de configuraciones.txt.

Responde para continuar

¿Qué parte que confía dejará de aceptar los inicios de sesión el día del cambio de certificado? Escribe su nombre.

Ver pista de ayuda

Solo una no lee los metadatos.

Los relojes de los sistemas nunca coinciden del todo, así que quien valida una aserción o un token admite un margen al comparar las horas de inicio y fin de validez. Unos pocos minutos cubren la diferencia real entre relojes sincronizados. Un margen mucho mayor no arregla nada que valga la pena y cambia el significado de la vigencia que el IdP fijó.

Responde para continuar

¿Qué efecto tiene en bodega-wms su tolerancia de reloj actual?

Ver pista de ayuda

Compara el valor de CF-03 con la vigencia que fija el IdP.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad