🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControl de acceso roto
4 tareas · 26 min · Principiante
El control de acceso decide quién puede ver o hacer qué. Está roto cuando la aplicación comprueba que iniciaste sesión pero no que el recurso que pides sea tuyo. Es uno de los fallos que más aparecen en los informes, y su impacto no es «un detalle técnico»: es la exposición de los datos de todos los clientes. Trabajas sobre la aplicación web de Salitre, dentro del alcance aceptado.
Objetivo de la sala
El control de acceso decide quién puede ver o hacer qué. Está roto cuando la aplicación comprueba que iniciaste sesión pero no que el recurso que pides sea tuyo. Es uno de los fallos que más aparecen en los informes, y su impacto no es «un detalle técnico»: es la exposición de los datos de todos los clientes. Trabajas sobre la aplicación web de Salitre, dentro del alcance aceptado.Autenticación —quién eres— y autorización —qué te corresponde— son cosas distintas. El control de acceso roto confunde las dos: la aplicación ve que hay sesión y da por hecho que el recurso pedido es tuyo, sin comprobarlo. El síntoma clásico es una dirección como /pedido?id=1043 que muestra tu pedido, y al cambiar el número muestra el de otro cliente. En Salitre, los pedidos se numeran seguidos y no se comprueba la propiedad.
Iniciar sesión demuestra quién eres, no a qué tienes derecho. Dar lo segundo por lo primero es justo donde se rompe el control de acceso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una app comprueba que iniciaste sesión pero no que el pedido que pides sea tuyo. ¿Qué fallo es?
Ver pista de ayuda
Autenticación es quién eres; autorización es qué te corresponde.
Cuando los recursos se numeran seguidos y no se comprueba su dueño, cualquier usuario autenticado lee los de todos cambiando el número en la dirección. No hace falta técnica avanzada: basta sumar uno. En Salitre, una cuenta pidió /pedido?id= con números que no eran suyos y la aplicación se los devolvió. El rastro queda en el registro: la misma cuenta leyendo pedidos de varios dueños distintos.
Lo que hace grave este fallo es su facilidad: no requiere herramientas, solo probar números. Por eso aparece tanto y por eso se explota tan rápido.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Los pedidos de Salitre se numeran seguidos y no se comprueba el dueño. ¿Qué consigue un usuario con solo cambiar el número?
Ver pista de ayuda
Sin comprobación de propiedad, sumar uno al número abre otro pedido.
La remediación no es esconder los números ni hacerlos aleatorios: eso solo lo disimula. Se arregla comprobando, en cada acceso, que el recurso pedido pertenece a quien lo pide. Ocultar el identificador es seguridad por oscuridad; comprobar la propiedad es control de acceso de verdad. En Salitre, el arreglo es que la aplicación valide el dueño del pedido antes de mostrarlo, tenga el número que tenga.
Esconder el número cambia la dificultad de adivinarlo, no el permiso. El fallo se cierra verificando propiedad, no haciendo el identificador más difícil de teclear.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo se arregla de verdad el control de acceso roto de `/pedido?id=N`?
Ver pista de ayuda
Ocultar el identificador es oscuridad; comprobar la propiedad es control de acceso.
El acceso a lo ajeno no se supone: se ve en el registro de peticiones. Abre el laboratorio, revisa el registro de /pedido?id=N de Salitre y baja hasta el código de sala al pie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el laboratorio, abre el registro de pedidos y lee el código de sala al final. Escríbelo tal cual.
Formato esperado: XXX-____
Ver pista de ayuda
Está después de la tabla de quién pidió qué. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.