🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAPIs y bots
4 tareas · 42 min · Principiante
Detrás de la tienda hay una API que la app, la web y los aliados llaman miles de veces por minuto. No todo el tráfico automático es malo: los buscadores y los comparadores con acuerdo son bots deseados. La pregunta del equipo de detección es cuál es cuál. OWASP clasifica el uso abusivo de flujos de negocio como API6:2023 en su lista de riesgos de API, y el catálogo de amenazas automatizadas describe la recolección masiva de datos como OAT-011, scraping. En Tiendas Lantana lees la puerta de enlace sin ejecutar nada y separas lo esperado de lo que no lo es.
Objetivo de la sala
Detrás de la tienda hay una API que la app, la web y los aliados llaman miles de veces por minuto. No todo el tráfico automático es malo: los buscadores y los comparadores con acuerdo son bots deseados. La pregunta del equipo de detección es cuál es cuál. OWASP clasifica el uso abusivo de flujos de negocio como API6:2023 en su lista de riesgos de API, y el catálogo de amenazas automatizadas describe la recolección masiva de datos como OAT-011, scraping. En Tiendas Lantana lees la puerta de enlace sin ejecutar nada y separas lo esperado de lo que no lo es.Un cliente real mira unos pocos productos. Un recolector pide el catálogo entero, producto por producto, a ritmo constante. El patrón se ve contando SKU distintos por dirección. Abre api_log y filtra las rutas /api/stock.
Responde para continuar
Escribe la dirección IP que consultó más SKU distintos.
Ver pista de ayuda
Agrupa `api_log` por `ip` sobre las rutas `/api/stock/...` y cuenta valores distintos de ruta.
Otra dirección también consultó seis SKU seguidos, de madrugada. Pero está en aliados, con un acuerdo vigente de consulta de stock con un comparador de precios. Una regla de scraping que no conozca esa lista alertará cada noche por un socio comercial, y el equipo aprenderá a ignorarla.
Responde para continuar
¿Cómo tratas en la regla a una dirección que es aliado con acuerdo vigente?
La validación de cupones responde 404 cuando el código no existe. Una dirección que prueba códigos uno tras otro y casi siempre recibe 404 busca códigos de descuento válidos; si acierta uno, el negocio paga el descuento. Abre api_log y cuenta los 404 de /api/cupones/validar por dirección.
Responde para continuar
Escribe la dirección IP con más cupones rechazados con 404.
Ver pista de ayuda
Filtra la ruta de validación de cupones con estado 404 y agrupa por `ip`.
Una detección busca el abuso, pero la prevención es un límite de llamadas. Mira limites: si una ruta sensible no tiene límite, no hay nada que dispare ni que frene. Reportarlo a Plataforma es parte del trabajo del equipo de detección.
Responde para continuar
Escribe la ruta que no tiene límite de llamadas configurado.
Ver pista de ayuda
Mira la columna `limite_por_minuto_por_ip` de `limites` y busca el guion.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.