Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

APIs y bots

4 tareas · 42 min · Principiante

Detrás de la tienda hay una API que la app, la web y los aliados llaman miles de veces por minuto. No todo el tráfico automático es malo: los buscadores y los comparadores con acuerdo son bots deseados. La pregunta del equipo de detección es cuál es cuál. OWASP clasifica el uso abusivo de flujos de negocio como API6:2023 en su lista de riesgos de API, y el catálogo de amenazas automatizadas describe la recolección masiva de datos como OAT-011, scraping. En Tiendas Lantana lees la puerta de enlace sin ejecutar nada y separas lo esperado de lo que no lo es.

0 de 4 · 0%

Objetivo de la sala

Detrás de la tienda hay una API que la app, la web y los aliados llaman miles de veces por minuto. No todo el tráfico automático es malo: los buscadores y los comparadores con acuerdo son bots deseados. La pregunta del equipo de detección es cuál es cuál. OWASP clasifica el uso abusivo de flujos de negocio como API6:2023 en su lista de riesgos de API, y el catálogo de amenazas automatizadas describe la recolección masiva de datos como OAT-011, scraping. En Tiendas Lantana lees la puerta de enlace sin ejecutar nada y separas lo esperado de lo que no lo es.

Un cliente real mira unos pocos productos. Un recolector pide el catálogo entero, producto por producto, a ritmo constante. El patrón se ve contando SKU distintos por dirección. Abre api_log y filtra las rutas /api/stock.

Responde para continuar

Escribe la dirección IP que consultó más SKU distintos.

Ver pista de ayuda

Agrupa `api_log` por `ip` sobre las rutas `/api/stock/...` y cuenta valores distintos de ruta.

Otra dirección también consultó seis SKU seguidos, de madrugada. Pero está en aliados, con un acuerdo vigente de consulta de stock con un comparador de precios. Una regla de scraping que no conozca esa lista alertará cada noche por un socio comercial, y el equipo aprenderá a ignorarla.

Responde para continuar

¿Cómo tratas en la regla a una dirección que es aliado con acuerdo vigente?

La validación de cupones responde 404 cuando el código no existe. Una dirección que prueba códigos uno tras otro y casi siempre recibe 404 busca códigos de descuento válidos; si acierta uno, el negocio paga el descuento. Abre api_log y cuenta los 404 de /api/cupones/validar por dirección.

Responde para continuar

Escribe la dirección IP con más cupones rechazados con 404.

Ver pista de ayuda

Filtra la ruta de validación de cupones con estado 404 y agrupa por `ip`.

Una detección busca el abuso, pero la prevención es un límite de llamadas. Mira limites: si una ruta sensible no tiene límite, no hay nada que dispare ni que frene. Reportarlo a Plataforma es parte del trabajo del equipo de detección.

Responde para continuar

Escribe la ruta que no tiene límite de llamadas configurado.

Ver pista de ayuda

Mira la columna `limite_por_minuto_por_ip` de `limites` y busca el guion.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad