🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl arreglo que el modelo propone
4 tareas · 25 min · Principiante
Un informe de pentest no solo dice qué está mal: recomienda cómo arreglarlo, y ahí el modelo también se ofrece a ayudar. Igual que inventa un hallazgo con tono seguro, propone un arreglo con la misma firmeza —y un arreglo equivocado hace tanto daño como un hallazgo falso, porque el cliente lo aplica y se queda creyendo que está protegido. En esta sala el modelo propone una corrección para un fallo real de Astilla, y tú practicas lo que lo hace útil: verificar la recomendación contra cómo funciona de verdad la vulnerabilidad antes de ponerla en el informe. Se razona sobre la corrección propuesta; no se explota ni se despliega nada.
Objetivo de la sala
Un informe de pentest no solo dice qué está mal: recomienda cómo arreglarlo, y ahí el modelo también se ofrece a ayudar. Igual que inventa un hallazgo con tono seguro, propone un arreglo con la misma firmeza —y un arreglo equivocado hace tanto daño como un hallazgo falso, porque el cliente lo aplica y se queda creyendo que está protegido. En esta sala el modelo propone una corrección para un fallo real de Astilla, y tú practicas lo que lo hace útil: verificar la recomendación contra cómo funciona de verdad la vulnerabilidad antes de ponerla en el informe. Se razona sobre la corrección propuesta; no se explota ni se despliega nada.El modelo propone una corrección para el XSS almacenado que sí confirmaste, y la redacta con seguridad: pasos, una función concreta, un tono de «con esto queda resuelto». Esa seguridad no es evidencia de que el arreglo funcione, igual que no lo era en un hallazgo. Una recomendación de corrección se verifica antes de entregarla, porque el cliente va a actuar sobre ella.
Lo que entra en el informe como «así se arregla» se razona contra cómo opera de verdad el fallo. El modelo puede sugerir el camino; que ese camino cierre la vulnerabilidad lo confirmas tú.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo propone un arreglo para un fallo real de Astilla, redactado con seguridad. ¿Entra en el informe tal cual?
Ver pista de ayuda
La firmeza del texto no prueba que el arreglo cierre nada. Una recomendación se verifica igual que un hallazgo.
El arreglo que propone el modelo suena plausible pero no cierra el fallo: para un XSS almacenado que se pinta al renderizar la vista, la corrección que sugiere actúa en el lado equivocado y deja la vulnerabilidad viva. Si eso llega al informe, Astilla lo aplica, marca el hallazgo como resuelto y sigue expuesta sin saberlo. Un arreglo a medias es peor que ninguno, porque apaga la alarma sin apagar el fuego.
El daño de una recomendación equivocada es exactamente el de un hallazgo inventado: el cliente toma una decisión real —aquí, dar por cerrado un riesgo— sobre algo que no es cierto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El arreglo propuesto no cierra del todo el XSS almacenado. ¿Por qué es grave que entre así en el informe?
Ver pista de ayuda
Un arreglo a medias apaga la alarma sin apagar el fuego. El cliente decide «cerrado» sobre algo que sigue abierto.
Una recomendación es fiable cuando se razona contra cómo funciona la vulnerabilidad de verdad: dónde entra el dato, dónde se usa, en qué punto hay que cortarlo para que no vuelva a ejecutarse. No es fiable por venir con una función de nombre convincente ni por el aplomo del modelo. Cuando se puede, se valida que el arreglo descrito efectivamente detiene la reproducción que antes funcionaba.
El modelo acelera la redacción de la corrección; el criterio de que esa corrección cierra el fallo lo pone quien entendió el fallo. Ese es el mismo oficio que el resto del módulo, aplicado al otro extremo del hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace fiable una corrección que entra en el informe de Astilla?
Ver pista de ayuda
Una corrección vale si cierra el fallo de verdad, no si suena bien. Se razona contra cómo opera la vulnerabilidad.
Abre la estación. El modelo recomendó un arreglo para el XSS confirmado. Contrástalo con el análisis de la corrección y confirma que está incompleto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El arreglo que propuso el modelo no cierra el fallo. Abre el análisis de la corrección, confirma que es incompleto y escribe el código que acompaña a esa conclusión.
Formato esperado: IAO-____
Ver pista de ayuda
Lee ~/revision-arreglo/analisis.txt. La conclusión de que la recomendación deja la vulnerabilidad viva trae el código en su línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.