Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Revisa el portal con las cuatro preguntas

3 tareas · 25 min · Principiante

Vuelve al portal de la clínica por última vez, ahora con vocabulario. Las cuatro preguntas de la sala anterior, aplicadas de verdad, y un hallazgo que la primera vez te pasó por delante sin verlo.

0 de 3 · 0%

Objetivo de la sala

Vuelve al portal de la clínica por última vez, ahora con vocabulario. Las cuatro preguntas de la sala anterior, aplicadas de verdad, y un hallazgo que la primera vez te pasó por delante sin verlo.

Abre el laboratorio y recorre el sitio como lo recorrerías en una revisión de verdad. Empieza por lo que hay:

dirb http://clinica-meridiano.local

Tres rutas responden. Ahora ábrelas una por una en el navegador y contesta la primera pregunta para cada una: ¿debería poder ver esto alguien que no se ha identificado?

  • / — el portal del paciente. Muestra un nombre, una historia y una cita. Ya es discutible que se vea sin identificarse, pero al menos es de una persona.
  • /avisos — comunicados públicos. Perfecto, es para eso.
  • /agenda-interna — la agenda del día con cuatro pacientes. No.

Y ahora el matiz que se aprende revisando y no leyendo: el portal del paciente también es un hallazgo, más pequeño.

Muestra el nombre completo y el número de historia de Amparo sin pedir nada. Puede ser una decisión consciente (una demo, una pantalla de prueba) o puede ser el mismo fallo un grado más suave. En un informe se anota igual, con su gravedad: no es lo mismo filtrar una persona que cuarenta, pero tampoco es cero.

Un revisor no clasifica en «fallo» y «no fallo». Gradúa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué número de historia muestra el portal sin pedir identificación?

Formato esperado: ____

Ver pista de ayuda

Está en la página principal del sitio, en el navegador del laboratorio.

La agenda interna muestra cuatro pacientes con su hora, documento parcial, servicio y profesional.

Ya sabes de dónde salieron: de una base de datos, consultada en el momento. La página no los tiene escritos.

Y eso abre la segunda pregunta en su forma útil: ¿qué controla el usuario de esa consulta?

En la agenda tal como está, aparentemente nada: pide la página y salen las citas de hoy. Pero fíjate en lo que tendría que existir para que esa pantalla sirva de verdad en una clínica:

  • Filtrar por profesional
  • Filtrar por fecha
  • Buscar un paciente

Cada uno de esos tres es un dato que llegaría del usuario y acabaría en la consulta. O sea, tres sitios donde vive la posibilidad de una inyección, y tres sitios donde hay que comprobar que el filtro no permita ver lo que no toca.

Ese razonamiento —mirar lo que falta y preguntarse qué traería— es lo que distingue una revisión de una lista de comprobación. Las pantallas crecen, y los fallos entran con las funciones nuevas.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La agenda no tiene buscador. Si se lo añaden, ¿qué hay que revisar?

Ver pista de ayuda

Un buscador es un dato del usuario que llega a la base de datos.

Las dos últimas se contestan mirando el sitio con otros ojos.

¿Qué quedó como venía? En este escenario lo evidente es la propia /agenda-interna: una pantalla interna que quedó accesible porque nadie decidió cerrarla. Es configuración, no código — igual que el respaldo con permisos abiertos del módulo 3.

¿Qué versión es esto? En el laboratorio no hay banner de versión, y eso también se anota: la ausencia de información es un dato. Un sitio que no dice su versión es un sitio menos fácil de perfilar, y eso es correcto.

Ahora júntalo todo, porque este es el informe que saldría de la revisión:

Hallazgo Familia Gravedad
/agenda-interna sin control de acceso Control de acceso roto Alta — datos de salud de 40 personas/día
Portal muestra nombre e historia sin identificar Control de acceso roto Media
Pantalla interna accesible desde fuera Configuración Alta, misma causa que la primera

Y fíjate en la última columna, que es donde está el oficio: dos hallazgos son la misma causa. Un informe que los lista como problemas separados hace perder el tiempo; uno que dice «estos dos se arreglan con la misma comprobación» se puede accionar en una tarde.

Ese es el cierre del módulo: las cuatro preguntas encuentran los fallos. Agruparlos por causa es lo que hace que se arreglen.

Esta tarea se hace en el laboratorio

Un escritorio Linux con navegador y terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entra a la agenda interna y anota el código de turno, que es la prueba de que llegaste.

Formato esperado: ___-____

Ver pista de ayuda

Escribe /agenda-interna en la barra del navegador del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Firefox
Firefox

Mozilla Firefox

Escribe la dirección en la barra superior o haz clic en el acceso directo.

+

Clínica Meridiano

Portal del paciente

🔒 Conexión Protegida

Paciente

Amparo Restrepo Vélez

Historia: 5209

Próxima cita

4 sep · 10:20 a. m.

Medicina interna · Consultorio 3

Clínica Meridiano · Avisos

Comunicados públicos

  • Nuevos horarios de toma de muestras desde septiembre
  • Cómo pedir una cita sin llamar por teléfono
  • Qué traer el día de una cirugía ambulatoria
⚠️

Agenda interna · Coordinación

ACCESO EXPUESTO

Turno en curso:

MRD-2274

Pacientes agendados · hoy

Pacientes agendados · hoy
Hora Paciente Documento Servicio Profesional
08:30 Hernán Osorio Cifuentes ····3271 Cardiología Dra. Peláez
09:15 Marta Quintero Ríos ····8104 Salud mental Dr. Arboleda
10:20 Amparo Restrepo Vélez ····5209 Medicina interna Dra. Peláez
11:00 Yeison Cardona Mejía ····6642 Ortopedia Dr. Sanín
404

Página no encontrada

El recurso no existe en clinica-meridiano.local.

Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad