Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El arreglo que el modelo propone

4 tareas · 25 min · Principiante

Un informe de pentest no solo dice qué está mal: recomienda cómo arreglarlo, y ahí el modelo también se ofrece a ayudar. Igual que inventa un hallazgo con tono seguro, propone un arreglo con la misma firmeza —y un arreglo equivocado hace tanto daño como un hallazgo falso, porque el cliente lo aplica y se queda creyendo que está protegido. En esta sala el modelo propone una corrección para un fallo real de Astilla, y tú practicas lo que lo hace útil: verificar la recomendación contra cómo funciona de verdad la vulnerabilidad antes de ponerla en el informe. Se razona sobre la corrección propuesta; no se explota ni se despliega nada.

0 de 4 · 0%

Objetivo de la sala

Un informe de pentest no solo dice qué está mal: recomienda cómo arreglarlo, y ahí el modelo también se ofrece a ayudar. Igual que inventa un hallazgo con tono seguro, propone un arreglo con la misma firmeza —y un arreglo equivocado hace tanto daño como un hallazgo falso, porque el cliente lo aplica y se queda creyendo que está protegido. En esta sala el modelo propone una corrección para un fallo real de Astilla, y tú practicas lo que lo hace útil: verificar la recomendación contra cómo funciona de verdad la vulnerabilidad antes de ponerla en el informe. Se razona sobre la corrección propuesta; no se explota ni se despliega nada.

El modelo propone una corrección para el XSS almacenado que sí confirmaste, y la redacta con seguridad: pasos, una función concreta, un tono de «con esto queda resuelto». Esa seguridad no es evidencia de que el arreglo funcione, igual que no lo era en un hallazgo. Una recomendación de corrección se verifica antes de entregarla, porque el cliente va a actuar sobre ella.

Lo que entra en el informe como «así se arregla» se razona contra cómo opera de verdad el fallo. El modelo puede sugerir el camino; que ese camino cierre la vulnerabilidad lo confirmas tú.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El modelo propone un arreglo para un fallo real de Astilla, redactado con seguridad. ¿Entra en el informe tal cual?

Ver pista de ayuda

La firmeza del texto no prueba que el arreglo cierre nada. Una recomendación se verifica igual que un hallazgo.

El arreglo que propone el modelo suena plausible pero no cierra el fallo: para un XSS almacenado que se pinta al renderizar la vista, la corrección que sugiere actúa en el lado equivocado y deja la vulnerabilidad viva. Si eso llega al informe, Astilla lo aplica, marca el hallazgo como resuelto y sigue expuesta sin saberlo. Un arreglo a medias es peor que ninguno, porque apaga la alarma sin apagar el fuego.

El daño de una recomendación equivocada es exactamente el de un hallazgo inventado: el cliente toma una decisión real —aquí, dar por cerrado un riesgo— sobre algo que no es cierto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El arreglo propuesto no cierra del todo el XSS almacenado. ¿Por qué es grave que entre así en el informe?

Ver pista de ayuda

Un arreglo a medias apaga la alarma sin apagar el fuego. El cliente decide «cerrado» sobre algo que sigue abierto.

Una recomendación es fiable cuando se razona contra cómo funciona la vulnerabilidad de verdad: dónde entra el dato, dónde se usa, en qué punto hay que cortarlo para que no vuelva a ejecutarse. No es fiable por venir con una función de nombre convincente ni por el aplomo del modelo. Cuando se puede, se valida que el arreglo descrito efectivamente detiene la reproducción que antes funcionaba.

El modelo acelera la redacción de la corrección; el criterio de que esa corrección cierra el fallo lo pone quien entendió el fallo. Ese es el mismo oficio que el resto del módulo, aplicado al otro extremo del hallazgo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué hace fiable una corrección que entra en el informe de Astilla?

Ver pista de ayuda

Una corrección vale si cierra el fallo de verdad, no si suena bien. Se razona contra cómo opera la vulnerabilidad.

Abre la estación. El modelo recomendó un arreglo para el XSS confirmado. Contrástalo con el análisis de la corrección y confirma que está incompleto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El arreglo que propuso el modelo no cierra el fallo. Abre el análisis de la corrección, confirma que es incompleto y escribe el código que acompaña a esa conclusión.

Formato esperado: IAO-____

Ver pista de ayuda

Lee ~/revision-arreglo/analisis.txt. La conclusión de que la recomendación deja la vulnerabilidad viva trae el código en su línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad