Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El informe, y dónde está la raya

4 tareas · 20 min · Principiante

Encontraste el fallo y lo cortaste, pero nadie escribió nada — y en este trabajo el entregable es el informe. Aquí aprendes a escribirlo, y dónde está la línea que no se cruza fuera de un laboratorio.

0 de 4 · 0%

Objetivo de la sala

Encontraste el fallo y lo cortaste, pero nadie escribió nada — y en este trabajo el entregable es el informe. Aquí aprendes a escribirlo, y dónde está la línea que no se cruza fuera de un laboratorio.

Imagina que le mandas esto a la clínica:

Encontré una vulnerabilidad grave en su sitio, deberían arreglarla.

No van a arreglar nada. No porque no quieran: porque no saben qué mirar, dónde, ni por qué les importa. Tu hallazgo, para ellos, es un rumor.

Ahora esto:

Qué: la ruta /agenda-interna responde 200 a cualquiera, sin pedir identificación. Dónde: clinica-meridiano.local/agenda-interna. Qué se expone: nombre completo, documento parcial, servicio y profesional de todos los pacientes del día. Unos 40 diarios. Cómo reproducirlo: abrir esa dirección en una ventana privada, sin sesión iniciada. Qué hacer: exigir sesión iniciada y rol de coordinación antes de servir esa vista.

Es el mismo hallazgo. La diferencia es que el segundo se puede accionar hoy, y alguien que no entiende de seguridad puede pasárselo a su desarrollador.

Un informe no es un trámite: es la única parte de tu trabajo que sobrevive a tu turno.

Un hallazgo que alguien puede arreglar

  1. Qué encontraste Una frase, sin adjetivos «Cualquiera puede ver la agenda de pacientes sin identificarse.» No «grave fallo crítico de seguridad»: eso no dice qué pasa.
  2. Dónde La dirección exacta Ruta, parámetro, archivo, línea. Quien lo va a arreglar no debería tener que buscarlo.
  3. Cómo se comprueba Los pasos, para que otro los repita Es el campo que convierte una afirmación en un hecho. Sin él, tu hallazgo es tu opinión, y se discute en la reunión en vez de arreglarse.
  4. Qué pasa si no se arregla El impacto, en concreto «Se pueden descargar los datos de salud de todos los pacientes.» Esto es lo que decide la prioridad, y lo lee alguien que no es técnico.
  5. Qué hay que hacer La corrección, no el diagnóstico «Comprobar la sesión antes de entregar la página.» Un informe que termina en el problema deja el trabajo a medias.
Cinco campos, y el orden importa poco; lo que importa es que no falte ninguno. Un hallazgo sin comprobación no se cree, y uno sin corrección no se arregla — en los dos casos el trabajo de encontrarlo se pierde entero.

Responde para continuar

¿Qué convierte un hallazgo en algo accionable?

Ver pista de ayuda

Piensa en qué necesita quien va a arreglarlo, no en lo que hiciste tú.

El mismo fallo no vale lo mismo en todas partes, y aprender a graduarlo es lo que separa un informe útil de una lista de alarmas.

Una pantalla sin control de acceso que expone el menú de la cafetería es una anécdota. Esa misma pantalla exponiendo la agenda de una clínica es un incidente de datos de salud.

Para graduarlo se miran dos cosas: qué pasaría si alguien abusa de esto, y qué tan fácil es.

En el caso de la clínica: el impacto es alto —datos de salud identificables, de personas que no dieron permiso— y la facilidad es máxima: se hace escribiendo una dirección en el navegador, sin herramientas, sin conocimientos y sin dejar de parecer un visitante normal.

Alto impacto y esfuerzo nulo es la combinación que se arregla primero. Y ese razonamiento es lo que hay que escribir, no solo la etiqueta: quien lea el informe tiene que poder discutir tu criterio, no obedecerlo.

Responde para continuar

¿Por qué el mismo fallo es más grave en la clínica que en un blog de recetas?

Ver pista de ayuda

La vulnerabilidad es idéntica. Lo que cambia está detrás de la puerta.

Sabes escanear un sitio y encontrar pantallas sin proteger. Es hora de decirlo claro: eso, hecho sin permiso, es un delito.

En Colombia lo tipifica la Ley 1273 de 2009, que añadió al código penal el acceso abusivo a un sistema informático, la interceptación de datos y el daño informático, entre otros. Hay penas de prisión y multa. Y no hace falta llevarse nada ni romper nada: entrar sin autorización ya está tipificado. Otros países de la región tienen figuras equivalentes.

Vas a oír hablar de sombreros: blanco, gris, negro. Es vocabulario de los años noventa y conviene que lo reconozcas, pero la escala de grises es un espejismo. El «sombrero gris» —el que entra sin permiso pero avisa después, con buena intención— no tiene una figura legal intermedia que lo ampare. Tiene la misma que el resto.

La línea real es una sola, y es binaria:

¿Tienes autorización escrita, de alguien con potestad para darla, sobre exactamente lo que vas a tocar?

Tres partes, y las tres importan:

  • Escrita. Un «dale, pruébalo» por chat no te defiende de nada.
  • De quien puede darla. El dueño del sistema, no un empleado con buena voluntad.
  • Sobre lo que vas a tocar. Es el alcance, y es donde más gente se mete en problemas: te autorizan un dominio, encuentras otro servidor de la misma empresa y sigues. Eso ya está fuera.

Y la regla que resuelve casi todos los casos dudosos: encontrar algo abierto no es permiso para entrar. Que una puerta no tenga llave no te autoriza a pasar — ni en la calle, ni aquí.

Responde para continuar

Estás autorizado a probar `tienda.empresa.com`. Descubres que existe `admin.empresa.com`, de la misma empresa. ¿Puedes probarlo?

Ver pista de ayuda

El alcance es lo que dice el papel, no lo que parece razonable.

Has hecho el recorrido entero con un solo caso. Miraste la clínica desde fuera y entraste donde no debías. Te sentaste del otro lado y viste tu propio rastro en un panel. Aprendiste a moverte por una máquina sin escritorio, qué viaja por la red, cómo se pide y se responde una página, dónde viven los datos, y cómo se escribe todo eso para que alguien pueda arreglarlo.

Eso no te hace profesional. Te hace algo más útil por ahora: alguien que ya sabe si esto le gusta.

Y si la respuesta es sí, lo que viene no es misterio. Cada módulo de esta ruta era la puerta de un curso completo, y el enlace está al final de cada sala.

Una última cosa, y es la que más importa. Todo lo que hiciste aquí fue contra una clínica que no existe, montada para que pudieras equivocarte sin consecuencias. Fuera de aquí no hay red de seguridad. La diferencia entre esta profesión y un delito no es la habilidad: es el permiso.

Responde para continuar

¿Qué separa a un profesional de la seguridad de alguien que comete un delito informático?

Ver pista de ayuda

Las herramientas son las mismas. Lo que cambia es el papel firmado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad