Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lee lo que contesta el servidor

3 tareas · 20 min · Principiante

Vuelve al sitio de la clínica, pero esta vez sabiendo qué significan los números. Lo mismo que viste sin entender en la primera sala va a contarte ahora una historia completa.

0 de 3 · 0%

Objetivo de la sala

Vuelve al sitio de la clínica, pero esta vez sabiendo qué significan los números. Lo mismo que viste sin entender en la primera sala va a contarte ahora una historia completa.

Abre el laboratorio y lanza otra vez el escáner:

dirb http://clinica-meridiano.local

La primera vez esto era magia: escribías un comando y salían rutas. Ahora sabes qué pasó por debajo, y conviene decirlo entero porque es la web resumida:

  1. El nombre se tradujo a una dirección — DNS
  2. Se abrió una conexión al puerto 80 — saludo de tres pasos
  3. Por cada palabra de la lista se mandó un GET /palabra
  4. El servidor contestó un código por cada uno
  5. El escáner se quedó con los que no eran 404

Nada de eso es magia. Es una conversación repetida cuatro mil veces, y el escáner solo automatiza lo que tú podrías hacer a mano escribiendo direcciones en la barra.

Y ahí está lo que hace útil este módulo: entender la conversación es lo que te permite hacer preguntas que ninguna herramienta hace por ti.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué hace realmente un escáner de directorios?

Ver pista de ayuda

El servidor nunca le dijo qué carpetas tiene.

Cada código de respuesta es información, y algunos dicen más de lo que quien los configuró pretendía.

Fíjate en la diferencia entre estos dos casos, porque es sutil y decide cosas:

Una ruta que no existe → 404. «Eso no está aquí.»

Una ruta que existe pero no es para ti → 403. «Está, pero no.»

Un 403 confirma que la página existe. Y eso, a veces, es información que no querías dar: si /panel-admin responde 403 y /panel-xyz responde 404, acabas de decirle a quien pregunta que el panel se llama panel-admin.

Por eso hay sitios que responden 404 a todo lo que no puedes ver, aunque exista. Se llama esconder la existencia, y es una decisión legítima siempre que no sea la única defensa — que es justo el error de la clínica: allí no había ni 403 ni 404, había un 200.

Prueba en el navegador del laboratorio una ruta que no existe, como /admin, y mira qué contesta. Después abre /agenda-interna.

Ese contraste es el incidente entero en dos peticiones.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

`/panel-admin` responde 403 y `/panel-xyz` responde 404. ¿Qué acabas de aprender?

Ver pista de ayuda

Los dos códigos no dicen lo mismo.

Los códigos van por centenas, y saber la centena basta para orientarse:

Significa Qué haces al verlo
2xx Salió bien Mirar qué salió bien y su tamaño
3xx Está en otro sitio Seguir a dónde manda — a veces manda a algo interesante
4xx Te equivocaste tú 401 y 403 marcan lo que está protegido
5xx Se equivocó el servidor Mirar con mucha atención

La última fila es la que menos se explica y la más valiosa.

Un 500 significa que el servidor intentó hacer algo y se rompió. Y un servidor que se rompe suele contar por qué: el mensaje de error puede traer la ruta del archivo, el nombre de la base de datos, un trozo de consulta, la versión del programa.

Nada de eso es un fallo de seguridad por sí solo. Todo eso es material para quien busca uno.

Y de ahí sale una recomendación que verás en cualquier revisión: los errores detallados van al registro, no a la pantalla. El usuario ve «algo salió mal»; el equipo ve el detalle completo en un archivo que solo ellos leen.

Es la misma idea de siempre, aplicada a los errores: dar la información justa para lo que hace falta, y ni un dato más.

Lo que contesta un servidor

200 · aquí lo tienes Existe y te lo doy Lo interesante es cuándo no debería haber salido un 200. La agenda de la clínica contestaba 200 a cualquiera.
403 · existe, pero no Sé quién eres y no te toca Confirma que la página existe. Para quien busca, un 403 es una pista mejor que un 404.
404 · aquí no hay nada No existe Uno es normal. Cuatro mil seguidos desde la misma dirección es un programa probando nombres.
500 · me rompí Fallé por dentro El más valioso de los cuatro: significa que tu entrada llegó a donde no debía. Es lo que devolvió la comilla.
La primera cifra basta para orientarse: 2 salió bien, 3 te manda a otro sitio, 4 el problema es lo que pediste, 5 el problema es el servidor.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una página devuelve un 500 con el detalle del error en pantalla. ¿Por qué importa?

Ver pista de ayuda

Un servidor que se rompe suele contar por qué.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Firefox
Firefox

Mozilla Firefox

Escribe la dirección en la barra superior o haz clic en el acceso directo.

+

Clínica Meridiano

Portal del paciente

🔒 Conexión Protegida

Paciente

Amparo Restrepo Vélez

Historia: 5209

Próxima cita

4 sep · 10:20 a. m.

Medicina interna · Consultorio 3

Clínica Meridiano · Avisos

Comunicados públicos

  • Nuevos horarios de toma de muestras desde septiembre
  • Cómo pedir una cita sin llamar por teléfono
  • Qué traer el día de una cirugía ambulatoria
⚠️

Agenda interna · Coordinación

ACCESO EXPUESTO

Turno en curso:

MRD-2274

Pacientes agendados · hoy

Pacientes agendados · hoy
Hora Paciente Documento Servicio Profesional
08:30 Hernán Osorio Cifuentes ····3271 Cardiología Dra. Peláez
09:15 Marta Quintero Ríos ····8104 Salud mental Dr. Arboleda
10:20 Amparo Restrepo Vélez ····5209 Medicina interna Dra. Peláez
11:00 Yeison Cardona Mejía ····6642 Ortopedia Dr. Sanín
404

Página no encontrada

El recurso no existe en clinica-meridiano.local.

Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad