🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl papelito de la sesión
4 tareas · 24 min · Principiante
Cuando inicias sesión, el servidor te da una prueba de que ya te identificaste —una cookie de sesión— y la enseñas en cada petición siguiente. Si esa prueba viaja sin cifrar, no caduca nunca o se puede adivinar, cualquiera que la consiga entra como tú sin saber tu contraseña. Proteger la sesión es tan importante como proteger la contraseña. Revisas la gestión de sesión de Salitre.
Objetivo de la sala
Cuando inicias sesión, el servidor te da una prueba de que ya te identificaste —una cookie de sesión— y la enseñas en cada petición siguiente. Si esa prueba viaja sin cifrar, no caduca nunca o se puede adivinar, cualquiera que la consiga entra como tú sin saber tu contraseña. Proteger la sesión es tan importante como proteger la contraseña. Revisas la gestión de sesión de Salitre.Autenticarse es demostrar quién eres una vez; la sesión es lo que te evita repetirlo en cada clic. El servidor te entrega una cookie que dice «este ya se identificó», y la presentas en cada petición. Por eso robar esa cookie equivale a entrar como el usuario sin saber su contraseña: no hace falta la clave, basta el papelito que prueba que se usó. En Salitre, la cookie de sesión es justo esa prueba.
Quien tiene la sesión, tiene el acceso. Por eso proteger la cookie importa tanto como proteger la contraseña que la originó.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué robar la cookie de sesión de un usuario deja entrar como él sin su contraseña?
Ver pista de ayuda
La sesión evita repetir la contraseña; esa es justo su debilidad si se roba.
Una cookie de sesión está bien protegida cuando viaja solo por conexiones cifradas, caduca en un tiempo razonable y es imposible de adivinar. Falle cualquiera de las tres y queda expuesta: si viaja sin cifrar, quien mire la red la copia; si no caduca, vale para siempre; si es predecible, se adivina sin robarla. En Salitre, la revisión encuentra que la cookie flojea en varias de esas propiedades a la vez.
No es una sola casilla: es un conjunto. Una cookie segura lo es por cómo viaja, cuánto dura y cuán difícil es de predecir, las tres cosas juntas.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La cookie de sesión de Salitre viaja también por conexiones sin cifrar. ¿Qué riesgo concreto tiene?
Ver pista de ayuda
Sin cifrar, la prueba de sesión viaja a la vista de quien escuche el cable.
Más allá del cifrado, una cookie que no caduca nunca es un acceso permanente: aunque el usuario cierre, la prueba sigue valiendo para quien la tenga. Y una cookie predecible se puede fabricar sin robar nada, adivinando el patrón. Por eso la gestión sana exige caducidad y aleatoriedad reales. En Salitre, la cookie ni caduca ni es del todo impredecible, y cada una de esas dos cosas es una puerta abierta por su lado.
Una sesión eterna y adivinable es como una llave que nunca cambia y que además es fácil de copiar. El cifrado tapa una vía; la caducidad y la aleatoriedad tapan las otras dos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Además de viajar cifrada, ¿qué otras dos propiedades necesita una cookie de sesión para ser segura?
Ver pista de ayuda
Cifrada pero eterna y predecible sigue siendo un problema por dos lados.
Las flaquezas de la cookie no se suponen: se leen en la revisión de sus propiedades. Abre el laboratorio, revisa la gestión de sesión de Salitre y baja hasta el código de sala al pie.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el laboratorio, abre la revisión de la cookie de sesión y lee el código de sala al final. Escríbelo tal cual.
Formato esperado: XXX-____
Ver pista de ayuda
Está después de la tabla de propiedades de la cookie. Sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.